Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-6440 — WooCommerce Designer Pro <= 1.9.26 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-6440
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubnxploited/cve-2025-6440

CVE-2025-6440

WooCommerce Designer Pro <= 1.9.26 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड

रिपॉजिटरी देखें
39 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-6440

WooCommerce Designer Pro <= 1.9.26 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड

🚀 WooCommerce Designer Pro <= 1.9.26 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड शोषण

CVE: CVE-2025-6440
CVSS: 9.8 (गंभीर)

Script Banner


📝 विवरण

WooCommerce Designer Pro प्लगइन (जो विशेष रूप से Pricom - Printing Company & Design Services जैसी थीम में व्यापक रूप से उपयोग किया जाता है) में, wcdp_save_canvas_design_ajax फ़ंक्शन में उचित फ़ाइल प्रकार सत्यापन के अभाव के कारण, संस्करण 1.9.26 तक के सभी संस्करणों में मनमाना फ़ाइल अपलोड की भेद्यता है।
यह संभावित रूप से बिना प्रमाणीकरण के हमलावरों को सर्वर पर किसी भी फ़ाइल प्रकार को अपलोड करने की अनुमति देता है, जिससे दूरस्थ कोड निष्पादन (RCE) और पूर्ण साइट अधिग्रहण संभव हो जाता है।


⚠️ सशक्त चेतावनी

नोट:
कृपया अनैतिक अभिनेताओं के प्रति अत्यंत सतर्क रहें।
कुछ लोग ऐसे प्रकट की गई भेद्यताओं को लेकर शोषण बेचते हैं, उनमें बैकडोर जोड़ते हैं, या जानबूझकर दूसरों को नुकसान पहुँचाते हैं।
हमेशा भरोसेमंद और आधिकारिक स्रोतों से ही शोषण और स्क्रिप्ट डाउनलोड करें।
ट्रोजन, बैकडोर और दुर्भावनापूर्ण पेलोड से स्वयं और अपनी टीम की रक्षा करें जो वैध टूल के रूप में प्रच्छन्न होते हैं।
यदि आप इस स्क्रिप्ट को बेचते या दुर्भावनापूर्ण रूप से उपयोग करते देखें, तो तुरंत इसकी रिपोर्ट करें।
किसी भी दुरुपयोग या अनधिकृत तैनाती के लिए आप पूरी तरह से जिम्मेदार हैं।


👤 लेखक और सहायता

  • टेलीग्राम चैनल: @KNxploited
  • व्यक्तिगत टेलीग्राम: https://t.me/KNxploited
  • GitHub: https://github.com/Nxploited

🌟 मुख्य विशेषताएँ

  • सामूहिक शोषण
    एक साथ सैकड़ों/हजारों कमजोर WordPress साइटों पर अपना शेल अपलोड करें।

  • आधुनिक और पेशेवर कंसोल UI
    उन्नत rich लाइब्रेरी का उपयोग करके रंगीन बैनर, सूचना बक्से और प्रगति मीटर।

  • मल्टी-थ्रेडेड प्रदर्शन
    अधिकतम गति के लिए कॉन्फ़िगर करने योग्य थ्रेड्स के माध्यम से तेज़ समानांतर शोषण।

  • स्मार्ट टार्गेट लिस्ट पार्सिंग
    स्वचालित रूप से URL प्रारूप ठीक करता है। बस साइटें डालें — स्क्रिप्ट उन्हें हमले के लिए तैयार करती है।

  • स्वचालित भेद्यता जाँच
    केवल वास्तव में कमजोर लक्ष्यों पर ही शोषण का प्रयास करता है (दोहरी AJAX और एसेट जाँच के माध्यम से)।

  • ऑटो शेल अपलोड और लिंक लॉगिंग
    सभी सफल अपलोड और प्रत्यक्ष शेल URL बाद में समीक्षा के लिए रिकॉर्ड किए जाते हैं।

  • लचीला इंटरनेट हैंडलिंग
    इंटरनेट कनेक्शन ड्रॉप होने पर स्वचालित रूप से रुकता और फिर से शुरू होता है।

  • स्पष्ट सफलता और त्रुटि हैंडलिंग
    प्रत्येक संभावित परिणाम के लिए जानकारीपूर्ण, रंग-कोडित पैनल — कोई अनुमान नहीं!

  • अनुकूलन योग्य और उपयोगकर्ता-अनुकूल
    शुरुआत से ही अपनी खुद की टार्गेट फ़ाइल और थ्रेड काउंट इंटरैक्टिव रूप से परिभाषित करें।


🛠️ आवश्यकताएँ

  • Python 3.7+
  • आवश्यक लाइब्रेरीज़:
    • requests
    • rich
    • urllib3
  • आप निर्भरताएँ इस प्रकार स्थापित कर सकते हैं:
    root@kitploit:~
    pip install requests rich urllib3
    
  • आपकी शेल फ़ाइल, जिसका नाम shell.php है (लक्ष्य पर अपलोड करने के लिए)।

🔥 उपयोग कैसे करें

  1. फ़ोल्डर तैयार करें

    • इन फ़ाइलों को एक साथ रखें:
      • CVE-2025-6440.py (स्क्रिप्ट)
      • shell.php (अपलोड करने के लिए वेबशेल)
      • list.txt (लक्ष्य सूची: प्रति पंक्ति एक साइट)
  2. स्क्रिप्ट चलाएँ

    root@kitploit:~
    python CVE-2025-6440.py
    
    • आपसे निम्नलिखित पूछा जाएगा:
      • टार्गेट फ़ाइल का नाम (डिफ़ॉल्ट: list.txt)
      • थ्रेड्स की संख्या (जैसे, 10)
  3. परिणाम

    • सफलतापूर्वक शोषित साइटें इसमें सहेजी जाएँगी:
      • success_results.txt (लक्ष्य URL + शेल पथ)
      • uploaded_shells.txt (शेल URL)
  4. उदाहरण

    root@kitploit:~
    [list.txt]
    example.com
    https://victimsite.com
    demo.wordpress.net
    

    स्क्रिप्ट URL को सामान्य करेगी और बाकी सब कुछ संभालेगी!


📜 अस्वीकरण

यह स्क्रिप्ट केवल परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान की गई है।

लेखक (Nxploited) इस कोड के किसी भी दुरुपयोग, अवैध गतिविधि, या परिणामी क्षति के लिए कोई जिम्मेदारी नहीं लेता है।

स्पष्ट अनुमति के बिना सिस्टम के खिलाफ उपयोग न करें। अनधिकृत पहुँच अवैध है।

हमेशा नैतिक और जिम्मेदारी से कार्य करें।


🧑‍💻 द्वारा: Nxploited (Khaled Alenazi)

  • टेलीग्राम: @KNxploited
  • GitHub: Nxploited
टूल डाउनलोड करें