Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-15368-Exploit — Outil d'exploitation pour le plugin SportsPress LFI & RCE (CVE-2025-15368) - Preuve de concept | Kitploit
Outils/GitHubGitHub/kazehere4you/cve-2025-15368-exploit
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubkazehere4you/cve-2025-15368-exploit

CVE-2025-15368-Exploit

Outil d'exploitation pour le plugin SportsPress LFI & RCE (CVE-2025-15368) - Preuve de concept

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 6 moisPas encore vérifié

Outil d'exploitation CVE-2025-15368

Plugin SportsPress pour WordPress (<= 2.7.26) - LFI et RCE

Auteur : kazehere4you
Date : 2026-02-11

Description

Cet outil exploite une vulnérabilité de type Inclusion de fichier local (LFI) dans le plugin SportsPress pour WordPress (versions jusqu'à la 2.7.26 incluse). En exploitant le shortcode [event_list] et en manipulant l'attribut template_name, un attaquant authentifié (rôle Contributeur ou supérieur) peut inclure des fichiers arbitraires.

De plus, cet outil inclut une chaîne pour parvenir à une Exécution de code à distance (RCE) en téléchargeant un fichier image malveillant et en l'incluant via la vulnérabilité LFI (nécessite des privilèges Auteur ou supérieur pour le téléchargement de fichier).

Fonctionnalités

  • Mode LFI : Détecte automatiquement la profondeur de traversée et divulgue des fichiers sensibles (ex. /etc/passwd).
  • Mode RCE : Automatise le téléchargement de fichier malveillant, la récupération du nonce et l'exécution de commandes.
  • Détection intelligente : Gère différents emplacements de nonce (media-new.php, upload.php) et chemins dynamiques.

Utilisation

Prérequis

  • Python 3.x
  • Bibliothèque requests (pip install requests)
  • Identifiants WordPress valides (rôle Contributeur ou supérieur)

1. Inclusion de fichier local (LFI)

Divulguer /etc/passwd ou d'autres fichiers système :

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd

2. Exécution de code à distance (RCE)

Exécuter des commandes système (nécessite le rôle Auteur) :

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"

Avertissement

Cet outil est destiné à des fins éducatives et aux tests de sécurité autorisés uniquement. L'auteur n'est pas responsable de toute mauvaise utilisation de ce logiciel. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester.

Télécharger l’outil