Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-15368-Exploit — Strumento di exploit per il plugin SportsPress LFI & RCE (CVE-2025-15368) - Prova di concetto | Kitploit
Strumenti/GitHubGitHub/kazehere4you/cve-2025-15368-exploit
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubkazehere4you/cve-2025-15368-exploit

CVE-2025-15368-Exploit

Strumento di exploit per il plugin SportsPress LFI & RCE (CVE-2025-15368) - Prova di concetto

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
6 mesi faNon ancora revisionato

Strumento di Exploit CVE-2025-15368

Plugin SportsPress per WordPress (<= 2.7.26) - LFI e RCE

Autore: kazehere4you
Data: 2026-02-11

Descrizione

Questo strumento sfrutta una vulnerabilità di Local File Inclusion (LFI) nel plugin SportsPress per WordPress (versioni fino alla 2.7.26 incluse). Sfruttando lo shortcode [event_list] e manipolando l'attributo template_name, un attaccante autenticato (Contributor+) può includere file arbitrari.

Inoltre, questo strumento include una catena per ottenere Remote Code Execution (RCE) caricando un file immagine malevolo e includendolo tramite la vulnerabilità LFI (richiede privilegi di Author+ per il caricamento dei file).

Funzionalità

  • Modalità LFI: Rileva automaticamente la profondità di traversal e divulga file sensibili (es. /etc/passwd).
  • Modalità RCE: Automatizza il caricamento di file malevoli, il recupero del nonce e l'esecuzione dei comandi.
  • Rilevamento Intelligente: Gestisce diverse posizioni del nonce (media-new.php, upload.php) e percorsi dinamici.

Utilizzo

Prerequisiti

  • Python 3.x
  • Libreria requests (pip install requests)
  • Credenziali WordPress valide (ruolo Contributor o superiore)

1. Local File Inclusion (LFI)

Divulga /etc/passwd o altri file di sistema:

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd

2. Remote Code Execution (RCE)

Esegue comandi di sistema (richiede ruolo Author):

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"

Disclaimer

Questo strumento è solo a scopo educativo e per test di sicurezza autorizzati. L'autore non è responsabile per qualsiasi uso improprio di questo software. Utilizzalo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.

Scarica lo strumento