
Strumento di exploit per il plugin SportsPress LFI & RCE (CVE-2025-15368) - Prova di concetto
Autore: kazehere4you
Data: 2026-02-11
Questo strumento sfrutta una vulnerabilità di Local File Inclusion (LFI) nel plugin SportsPress per WordPress (versioni fino alla 2.7.26 incluse). Sfruttando lo shortcode [event_list] e manipolando l'attributo template_name, un attaccante autenticato (Contributor+) può includere file arbitrari.
Inoltre, questo strumento include una catena per ottenere Remote Code Execution (RCE) caricando un file immagine malevolo e includendolo tramite la vulnerabilità LFI (richiede privilegi di Author+ per il caricamento dei file).
/etc/passwd).media-new.php, upload.php) e percorsi dinamici.requests (pip install requests)Divulga /etc/passwd o altri file di sistema:
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
Esegue comandi di sistema (richiede ruolo Author):
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
Questo strumento è solo a scopo educativo e per test di sicurezza autorizzati. L'autore non è responsabile per qualsiasi uso improprio di questo software. Utilizzalo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.