
Exploit pour CVE-2025-28915 : vulnérabilité de téléchargement arbitraire de fichiers dans WordPress ThemeEgg ToolKit permettant le déploiement à distance d’un Web Shell. Inclut un script d’exploitation basé sur Python pour les environnements authentifiés.
WordPress est une plateforme de blogs développée en langage PHP, qui permet de créer des blogs personnels sur des serveurs PHP et MySQL.
WordPress ThemeEgg ToolKit 1.2.9 et versions antérieures présentent une vulnérabilité de code, due au fait qu'il autorise le téléversement de fichiers de types dangereux, ce qui peut entraîner le téléversement d'un Web Shell.
docker pull wordpress
Ancien plugin : https://github.com/themeegg/themeegg-toolkit/releases/tag/1.2.4
Installer le plugin : http://URL/wp-admin/plugin-install.php

D'après l'optimisation du projet https://github.com/Nxploited/CVE-2025-28915
pip install requests beautifulsoup4
python -u http://127.0.0.1 -un username -p password
L'URL ne doit pas se terminer par "/"

