Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-6440 — WooCommerce Designer Pro <= 1.9.26 - Subida de archivos arbitraria no autenticada | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-6440
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubnxploited/cve-2025-6440

CVE-2025-6440

WooCommerce Designer Pro <= 1.9.26 - Subida de archivos arbitraria no autenticada

Ver Repositorio
3hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-6440

WooCommerce Designer Pro <= 1.9.26 - Carga Arbitraria de Archivos sin Autenticación

🚀 WooCommerce Designer Pro <= 1.9.26 - Exploit de Carga Arbitraria de Archivos sin Autenticación

CVE: CVE-2025-6440
CVSS: 9.8 (Crítico)

Banner del script


📝 Descripción

El complemento WooCommerce Designer Pro para WordPress, ampliamente utilizado (especialmente en temas como Pricom - Printing Company & Design Services), es vulnerable a cargas arbitrarias de archivos debido a la falta de una validación adecuada del tipo de archivo en la función wcdp_save_canvas_design_ajax en todas las versiones hasta 1.9.26 inclusive.
Esto potencialmente permite a atacantes no autenticados subir cualquier tipo de archivo al servidor, lo que posibilita la ejecución remota de código y la toma total del sitio.


⚠️ Advertencia Importante

NOTA:
Sé extremadamente vigilante con los actores poco éticos.
Hay personas que toman vulnerabilidades divulgadas como esta y luego venden el exploit, añaden puertas traseras o dañan intencionalmente a otros.
Descarga siempre exploits y scripts de fuentes confiables y oficiales.
Protégete a ti y a tu equipo de troyanos, puertas traseras y payloads maliciosos disfrazados de herramientas legítimas.
Si ves este script a la venta o siendo usado de forma maliciosa, repórtalo de inmediato.
Eres el único responsable de cualquier mal uso o despliegue no autorizado.


👤 Autor y Soporte

  • Canal de Telegram: @KNxploited
  • Telegram Personal: https://t.me/KNxploited
  • GitHub: https://github.com/Nxploited

🌟 Características Principales

  • Explotación Masiva
    Sube tu shell a cientos/miles de sitios WordPress vulnerables a la vez.

  • Interfaz de Consola Moderna y Profesional
    Banners coloridos, cajas de información y medidores de progreso con la avanzada librería rich.

  • Rendimiento Multi-hilo
    Soporta explotación paralela rápida mediante hilos configurables para máxima velocidad.

  • Parseo Inteligente de la Lista de Objetivos
    Corrige automáticamente los formatos de URL. Solo pega los sitios: el script los prepara para el ataque.

  • Comprobación Automatizada de Vulnerabilidad
    Solo intenta la explotación en objetivos realmente vulnerables (mediante comprobaciones duales de AJAX y activos).

  • Auto-carga de Shell y Registro de Enlaces
    Todas las cargas exitosas y las URLs directas de los shells se registran para revisarlas fácilmente más tarde.

  • Manejo Resiliente de Internet
    Se pausa y reanuda automáticamente si la conexión a Internet se cae.

  • Manejo Claro de Éxitos y Errores
    Paneles informativos con códigos de color para cada posible resultado: ¡sin conjeturas!

  • Personalizable y Fácil de Usar
    Define tu propio archivo de objetivos y el número de hilos de forma interactiva desde el inicio.


🛠️ Requisitos

  • Python 3.7+
  • Librerías requeridas:
    • requests
    • rich
    • urllib3
  • Puedes instalar las dependencias usando:
    root@kitploit:~
    pip install requests rich urllib3
    
  • Tu archivo shell, llamado shell.php (para subir al objetivo).

🔥 Cómo Usar

  1. Prepara la Carpeta

    • Coloca estos archivos juntos:
      • CVE-2025-6440.py (el script)
      • shell.php (el webshell a subir)
      • list.txt (lista de objetivos: un sitio por línea)
  2. Ejecuta el Script

    root@kitploit:~
    python CVE-2025-6440.py
    
    • Se te pedirá:
      • El nombre del archivo de objetivos (por defecto: list.txt)
      • Número de hilos (ej., 10)
  3. Resultados

    • Los sitios explotados correctamente se guardarán en:
      • success_results.txt (URL del objetivo + ruta del shell)
      • uploaded_shells.txt (URLs de los shells)
  4. Ejemplo

    root@kitploit:~
    [list.txt]
    example.com
    https://victimsite.com
    demo.wordpress.net
    

    ¡El script normalizará las URLs y se encargará del resto!


📜 Descargo de Responsabilidad

Este script se proporciona solo con fines de prueba y educativos.

El autor (Nxploited) no asume ninguna responsabilidad por el mal uso, las actividades ilegales o los daños derivados del uso de este código.

NO lo uses contra sistemas sin permiso EXPLÍCITO. El acceso no autorizado es ilegal.

Actúa siempre de forma ética y responsable.


🧑‍💻 Por: Nxploited (Khaled Alenazi)

  • Telegram: @KNxploited
  • GitHub: Nxploited
Descargar herramienta