Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-32118 — WordPress CMP – Coming Soon & Maintenance plugin <= 4.1.13 - दूरस्थ कोड निष्पादन (RCE) भेद्यता | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-32118
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubnxploited/cve-2025-32118

CVE-2025-32118

WordPress CMP – Coming Soon & Maintenance plugin <= 4.1.13 - दूरस्थ कोड निष्पादन (RCE) भेद्यता

रिपॉजिटरी देखें
1111 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚀 CVE-2025-32118 - WordPress CMP प्लगइन RCE शोषण

🔍 शीर्षक: WordPress CMP – Coming Soon & Maintenance प्लगइन <= 4.1.13 - रिमोट कोड निष्पादन (RCE)
🗓️ प्रकाशित: 2025-04-04
🔐 CWE: CWE-434 - खतरनाक प्रकार वाली फ़ाइल का अप्रतिबंधित अपलोड
📊 CVSS: 9.1 (गंभीर) — CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H


📜 विवरण

एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता CMP – Coming Soon & Maintenance प्लगइन में WordPress के लिए (<= 4.1.13) मौजूद है।
यह दोष एक प्रमाणित व्यवस्थापक उपयोगकर्ता को निष्पादन योग्य PHP शेल वाली दुर्भावनापूर्ण ZIP फ़ाइलें अपलोड करने की अनुमति देता है, जिससे पूर्ण साइट समझौता होता है।


💥 प्रभाव

  • प्लगइन निर्देशिका के अंदर मनमाना PHP कोड अपलोड करना
  • वेब शेल के माध्यम से सिस्टम कमांड का अप्रतिबंधित निष्पादन
  • संभावित पूर्ण सर्वर अधिग्रहण

⚙️ आवश्यकताएँ

  • कमजोर CMP प्लगइन स्थापित WordPress साइट (<= 4.1.13)
  • मान्य WordPress व्यवस्थापक क्रेडेंशियल्स (प्रमाणीकरण आवश्यक)

💻 उपयोग

python3 CVE-2025-32118.py -u http://target-site.com/wordpress -un admin -p password

✍️ उपयोग (CLI सहायता आउटपुट)

usage: CVE-2025-32118.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit For CVE-2025-32118 : By Nxploited - Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site
  -un, --username USERNAME   Admin username
  -p, --password PASSWORD    Admin password

📌 तर्क:

Flagविवरण
-uWordPress साइट का आधार URL
-unउपयोगकर्ता नाम
-pपासवर्ड

🧪 यह क्या करता है:

  1. WordPress व्यवस्थापक पैनल में प्रमाणित करता है।
  2. अपलोड अनुरोध के लिए एक मान्य nonce प्राप्त करता है।
  3. एक दुर्भावनापूर्ण ZIP बनाता है जिसमें:
    • style.css (मान्य थीम प्रारूप)
    • nxploitedshell.php (RCE पेलोड)
  4. कमजोर थीम अपलोड कार्यक्षमता का उपयोग करके ZIP अपलोड करता है।
  5. ?cmd=whoami निष्पादित करके शेल को सत्यापित करता है।

📂 शेल स्थान

एक बार सफलतापूर्वक अपलोड होने के बाद, शेल यहाँ स्थित होगा:

/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php

इसे इस प्रकार परीक्षण करें:

http://target-site.com/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php?cmd=id

❗ अस्वीकरण

यह शोषण केवल शैक्षिक उद्देश्यों के लिए है।
इस कोड का उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं, अवैध और अनैतिक है।


🔗 संदर्भ

  • MITRE पर CVE-2025-32118
  • CWE-434: https://cwe.mitre.org/data/definitions/434.html

✒️ द्वारा:

Nxploited | Khaled Alenazi

टूल डाउनलोड करें