
Outil d'exploitation pour le plugin SportsPress LFI & RCE (CVE-2025-15368) - Preuve de concept
Auteur : kazehere4you
Date : 2026-02-11
Cet outil exploite une vulnérabilité de type Inclusion de fichier local (LFI) dans le plugin SportsPress pour WordPress (versions jusqu'à la 2.7.26 incluse). En exploitant le shortcode [event_list] et en manipulant l'attribut template_name, un attaquant authentifié (rôle Contributeur ou supérieur) peut inclure des fichiers arbitraires.
De plus, cet outil inclut une chaîne pour parvenir à une Exécution de code à distance (RCE) en téléchargeant un fichier image malveillant et en l'incluant via la vulnérabilité LFI (nécessite des privilèges Auteur ou supérieur pour le téléchargement de fichier).
/etc/passwd).media-new.php, upload.php) et chemins dynamiques.requests (pip install requests)Divulguer /etc/passwd ou d'autres fichiers système :
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
Exécuter des commandes système (nécessite le rôle Auteur) :
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
Cet outil est destiné à des fins éducatives et aux tests de sécurité autorisés uniquement. L'auteur n'est pas responsable de toute mauvaise utilisation de ce logiciel. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester.