Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-6440 — WooCommerce Designer Pro <= 1.9.26 - Téléversement de fichier arbitraire non authentifié | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-6440
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubnxploited/cve-2025-6440

CVE-2025-6440

WooCommerce Designer Pro <= 1.9.26 - Téléversement de fichier arbitraire non authentifié

Voir le dépôt
3il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-6440

WooCommerce Designer Pro <= 1.9.26 - Téléversement arbitraire de fichiers sans authentification

🚀 WooCommerce Designer Pro <= 1.9.26 - Exploit de téléversement arbitraire de fichiers sans authentification

CVE: CVE-2025-6440
CVSS: 9.8 (Critique)

Script Banner


📝 Description

Le plugin WooCommerce Designer Pro pour WordPress, largement utilisé (notamment dans des thèmes tels que Pricom - Printing Company & Design Services), est vulnérable au téléversement arbitraire de fichiers en raison d'un manque de validation appropriée du type de fichier dans la fonction wcdp_save_canvas_design_ajax dans toutes les versions jusqu'à la 1.9.26 incluse.
Cela permet potentiellement à des attaquants non authentifiés de téléverser n'importe quel type de fichier sur le serveur, permettant l'exécution de code à distance et la prise de contrôle totale du site.


⚠️ Avertissement important

NOTE :
Soyez extrêmement vigilants face aux acteurs contraires à l'éthique.
Certaines personnes récupèrent des vulnérabilités divulguées comme celle-ci, puis vendent l'exploit, ajoutent des backdoors ou nuisent délibérément à autrui.
Téléchargez toujours les exploits et scripts depuis des sources fiables et officielles.
Protégez-vous et protégez votre équipe des chevaux de Troie, backdoors et charges malveillantes déguisées en outils légitimes.
Si vous voyez ce script vendu ou utilisé de manière malveillante, signalez-le immédiatement.
Vous êtes seul responsable de toute utilisation abusive ou de tout déploiement non autorisé.


👤 Auteur et support

  • Chaîne Telegram : @KNxploited
  • Telegram personnel : https://t.me/KNxploited
  • GitHub : https://github.com/Nxploited

🌟 Fonctionnalités clés

  • Exploitation de masse
    Téléversez votre shell sur des centaines/milliers de sites WordPress vulnérables en une seule fois.

  • Interface console moderne et professionnelle
    Bannières richement colorées, boîtes d'information et jauges de progression grâce à la bibliothèque avancée rich.

  • Performances multi-threadées
    Prend en charge une exploitation parallèle rapide via des threads configurables pour une vitesse maximale.

  • Analyse intelligente de la liste de cibles
    Corrige automatiquement les formats d'URL. Collez simplement les sites — le script les prépare pour l'attaque.

  • Vérification automatisée des vulnérabilités
    Ne tente l'exploitation que sur des cibles réellement vulnérables (via une double vérification AJAX et des ressources).

  • Téléversement automatique du shell et journalisation des liens
    Tous les téléversements réussis et les URL directes des shells sont enregistrés pour une consultation ultérieure facile.

  • Gestion résiliente de la connexion Internet
    Met automatiquement en pause et reprend si la connexion Internet est perdue.

  • Gestion claire des succès et des erreurs
    Panneaux informatifs et codés par couleur pour chaque résultat possible — aucun doute possible !

  • Personnalisable et convivial
    Définissez votre propre fichier de cibles et le nombre de threads de manière interactive dès le départ.


🛠️ Prérequis

  • Python 3.7+
  • Bibliothèques requises :
    • requests
    • rich
    • urllib3
  • Vous pouvez installer les dépendances avec :
    root@kitploit:~
    pip install requests rich urllib3
    
  • Votre fichier shell, nommé shell.php (à téléverser sur la cible).

🔥 Utilisation

  1. Préparer le dossier

    • Placez ces fichiers ensemble :
      • CVE-2025-6440.py (le script)
      • shell.php (le webshell à téléverser)
      • list.txt (liste des cibles : un site par ligne)
  2. Exécuter le script

    root@kitploit:~
    python CVE-2025-6440.py
    
    • Vous serez invité à fournir :
      • Le nom du fichier de cibles (par défaut : list.txt)
      • Le nombre de threads (par exemple : 10)
  3. Résultats

    • Les sites exploités avec succès seront enregistrés dans :
      • success_results.txt (URL de la cible + chemin du shell)
      • uploaded_shells.txt (URL des shells)
  4. Exemple

    root@kitploit:~
    [list.txt]
    example.com
    https://victimsite.com
    demo.wordpress.net
    

📜 Clause de non-responsabilité

Ce script est fourni uniquement à des fins de test et d'éducation.

L'auteur (Nxploited) décline toute responsabilité en cas d'utilisation abusive, d'activité illégale ou de dommages résultant de l'utilisation de ce code.

Ne l'utilisez PAS contre des systèmes sans autorisation EXPLICITE. L'accès non autorisé est illégal.

Agissez toujours de manière éthique et responsable.


🧑‍💻 Par : Nxploited (Khaled Alenazi)

  • Telegram : @KNxploited
  • GitHub : Nxploited
Télécharger l’outil

Le script normalisera les URL et s'occupera de tout le reste !