
El plugin WPAMS de WordPress <= 44.0 (17-08-2023) es vulnerable a una Subida Arbitraria de Archivos de alta prioridad.
WordPress WPAMS Plugin <= 44.0 (17-08-2023) is vulnerable to a high priority Arbitrary File Upload
El plugin WPAMS de WordPress
<= 44.0 (17-08-2023)es vulnerable a una carga arbitraria de archivos de alta prioridad.
CVE: CVE-2025-39401
Puntuación base: 10.0 CRÍTICO
La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en mojoomla WPAMS permite a los atacantes subir una web shell al servidor, lo que conduce a un compromiso total.
Esto afecta a las versiones de WPAMS: from n/a through 44.0 (17-08-2023).
Nombre del script: CVE-2025-39401.py
Este script es una herramienta profesional de explotación masiva automatizada que aprovecha la vulnerabilidad de carga de archivos en el plugin WPAMS.
Realiza lo siguiente:
shell.php) directamente a través del formulario vulnerable.requestsrich para una salida de consola coloreada y atractivaInstalar dependencias:
pip install requests rich
Asegúrate de que tu archivo de shell se llame shell.php y esté ubicado en la misma carpeta que el script.
Prepara tu lista de objetivos
list.txt) con las URLs de sitios WordPress, una por línea.Coloca tu shell
shell.php en el mismo directorio.Ejecuta el script de explotación
python CVE-2025-39401.py
list.txt)<b>Nxploited</b>) o acepta el predeterminadosuccess_results.txtuploaded_shells.txtLa shell se sube a:
/wp-content/uploads/apartment_assets/
¿Cómo se calcula el nombre del archivo de la shell?
El plugin WPAMS nombra el archivo subido con este patrón:
{UNIX_TIMESTAMP}-pimg-in.{ext}
Donde:
UNIX_TIMESTAMP = hora de la subida (segundos desde la época, calculados por el servidor)pimg = cadena marcadora fijain = cadena fija{ext} = extensión de archivo originalEjemplo:
Tu shell (shell.php) subida en timestamp = 1764279528 se convertirá en:
1764279528-pimg-in.php
La URL completa será:
http://target-site/wp-content/uploads/apartment_assets/1764279528-pimg-in.php
El script calcula automáticamente el rango de timestamps alrededor de la hora local de subida y comprueba cada ruta construida hasta confirmar que tu shell es accesible.
Esta herramienta se publica únicamente con fines educativos y de pruebas de penetración autorizadas.
NO la uses para comprometer sistemas sin permiso explícito. El mal uso es ilegal.
El autor no es responsable de ninguna actividad ni daño derivado de su uso.