
Herramienta de exploit para el plugin SportsPress LFI y RCE (CVE-2025-15368) - Prueba de concepto
Autor: kazehere4you
Fecha: 2026-02-11
Esta herramienta explota una vulnerabilidad de Inclusión Local de Archivos (LFI) en el plugin SportsPress para WordPress (versiones hasta la 2.7.26 inclusive). Al aprovechar el shortcode [event_list] y manipular el atributo template_name, un atacante autenticado (Colaborador+) puede incluir archivos arbitrarios.
Además, esta herramienta incluye una cadena para lograr Ejecución Remota de Código (RCE) mediante la subida de un archivo de imagen malicioso y su inclusión a través de la vulnerabilidad LFI (requiere privilegios de Autor+ para la subida de archivos).
/etc/passwd).media-new.php, upload.php) y rutas dinámicas.requests (pip install requests)Filtra /etc/passwd u otros archivos del sistema:
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
Ejecuta comandos del sistema (requiere rol de Autor):
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. El autor no es responsable del mal uso de este software. Úsala únicamente en sistemas que poseas o para los que tengas permiso explícito para probar.