
SportsPress Plugin LFI & RCE (CVE-2025-15368) के लिए शोषण उपकरण - Proof of Concept
लेखक: kazehere4you
दिनांक: 2026-02-11
यह उपकरण वर्डप्रेस के स्पोर्ट्सप्रेस प्लगइन (संस्करण 2.7.26 तक) में स्थानीय फ़ाइल समावेशन (LFI) कमजोरी का शोषण करता है। [event_list] शॉर्टकोड और template_name गुण में हेरफेर करके, एक प्रमाणित हमलावर (योगदानकर्ता+) मनमानी फ़ाइलों को शामिल कर सकता है।
इसके अलावा, यह उपकरण एक दुर्भावनापूर्ण इमेज फ़ाइल अपलोड करके और LFI कमजोरी के माध्यम से इसे शामिल करके दूरस्थ कोड निष्पादन (RCE) प्राप्त करने की एक श्रृंखला शामिल करता है (फ़ाइल अपलोड के लिए लेखक+ विशेषाधिकार आवश्यक है)।
/etc/passwd) को लीक करता है।media-new.php, upload.php) और गतिशील पथों को संभालता है।requests लाइब्रेरी (pip install requests)/etc/passwd या अन्य सिस्टम फ़ाइलों को लीक करें:
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
सिस्टम कमांड निष्पादित करें (लेखक भूमिका आवश्यक):
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
यह उपकरण केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है। लेखक इस सॉफ़्टवेयर के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है। इसका उपयोग केवल उन सिस्टमों पर करें जिनके आप मालिक हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है।