Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-32583 — Le plugin WordPress PDF 2 Post <= 2.4.0 est vulnérable à l'exécution de code à distance (RCE) +Subscriber | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-32583
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnxploited/cve-2025-32583

CVE-2025-32583

Le plugin WordPress PDF 2 Post <= 2.4.0 est vulnérable à l'exécution de code à distance (RCE) +Subscriber

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2025-32583 — Exploit RCE pour WordPress PDF 2 Post

Vulnérabilité CRITIQUE
ID CVE : CVE-2025-32583
Sévérité : 9.9 (CRITIQUE)
Vecteur CVSS : CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H


📖 Description

Une vulnérabilité dans le plugin WordPress PDF 2 Post (développé par termel) permet une inclusion de code à distance (RCE) en raison d'un contrôle inadéquat de la génération de code.
Versions affectées : <= 2.4.0

Cette faille permet aux utilisateurs authentifiés (même ceux disposant de faibles privilèges) de téléverser un fichier .zip contenant du code PHP. Une fois extrait par le plugin, ce fichier PHP malveillant peut être exécuté à distance via un répertoire de téléversement public.


⚙️ Fonctionnalités

  • ✅ Génère automatiquement le Nxploited.zip malveillant
  • ✅ Se connecte à l'aide des identifiants WordPress
  • ✅ Extrait le jeton nonce dynamique
  • ✅ Téléverse la charge utile
  • ✅ Sortie de terminal claire avec indicateurs d'état

  • 📂 Emplacement du shell

    Une fois la charge utile téléversée, le shell PHP sera extrait dans le dossier de téléversement de WordPress.
    🛠️ Chemin par défaut :

    root@kitploit:~
    /wp-content/uploads/YYYY/MM/nxploited.php
    

    Par exemple, si l'exploitation est effectuée en mai 2025, l'URL serait :

    root@kitploit:~
    http://target-site.com/wp-content/uploads/2025/05/nxploited.php
    

    🕓 WordPress organise automatiquement les téléversements par année/mois ; assurez-vous donc de vérifier le bon dossier en fonction de la date actuelle.


    🧪 Utilisation

    root@kitploit:~
    python CVE-2025-32583.py --help
    

    Exemple :

    root@kitploit:~
    python CVE-2025-32583.py -u http://target-site.com/wordpress -un admin -p admin
    

    💡 Exemple de sortie

    root@kitploit:~
    Exploit By: Khaled_alenazi (Nxploited)
    [+] Payload Nxploited.zip created successfully.
    [+] Logged in successfully.
    [+] Found nonce: 3c3e8fff7c
    [+] Payload uploaded.
    

    📁 Nom du script

    root@kitploit:~
    CVE-2025-32583.py
    

    ⚠️ Avertissement

    Cet outil est destiné strictement à des fins éducatives et de tests d'intrusion autorisés.
    Toute utilisation abusive de ce code pour des activités non autorisées est strictement interdite.
    L'auteur décline toute responsabilité en cas de dommage ou d'utilisation abusive.


    Par : Khaled_alenazi (Nxploited)

    Télécharger l’outil