Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-15368-Exploit — Herramienta de exploit para el plugin SportsPress LFI y RCE (CVE-2025-15368) - Prueba de concepto | Kitploit
Herramientas/GitHubGitHub/kazehere4you/cve-2025-15368-exploit
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubkazehere4you/cve-2025-15368-exploit

CVE-2025-15368-Exploit

Herramienta de exploit para el plugin SportsPress LFI y RCE (CVE-2025-15368) - Prueba de concepto

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
hace 7 mesesAún no revisado
Compartir

CVE-2025-15368 Herramienta de explotación

Plugin SportsPress para WordPress (<= 2.7.26) - LFI y RCE

Autor: kazehere4you
Fecha: 2026-02-11

Descripción

Esta herramienta explota una vulnerabilidad de Inclusión Local de Archivos (LFI) en el plugin SportsPress para WordPress (versiones hasta la 2.7.26 inclusive). Al aprovechar el shortcode [event_list] y manipular el atributo template_name, un atacante autenticado (Colaborador+) puede incluir archivos arbitrarios.

Además, esta herramienta incluye una cadena para lograr Ejecución Remota de Código (RCE) mediante la subida de un archivo de imagen malicioso y su inclusión a través de la vulnerabilidad LFI (requiere privilegios de Autor+ para la subida de archivos).

Características

  • Modo LFI: Detecta automáticamente la profundidad de traversal y filtra archivos sensibles (p. ej., /etc/passwd).
  • Modo RCE: Automatiza la subida de archivos maliciosos, la obtención de nonces y la ejecución de comandos.
  • Detección Inteligente: Gestiona diferentes ubicaciones de nonce (media-new.php, upload.php) y rutas dinámicas.
  • Uso

    Requisitos previos

    • Python 3.x
    • Librería requests (pip install requests)
    • Credenciales válidas de WordPress (rol de Colaborador o superior)

    1. Inclusión Local de Archivos (LFI)

    Filtra /etc/passwd u otros archivos del sistema:

    root@kitploit:~
    python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
    

    2. Ejecución Remota de Código (RCE)

    Ejecuta comandos del sistema (requiere rol de Autor):

    root@kitploit:~
    python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
    

    Descargo de responsabilidad

    Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. El autor no es responsable del mal uso de este software. Úsala únicamente en sistemas que poseas o para los que tengas permiso explícito para probar.

    Descargar herramienta