
Exploit per CVE-2025-28915: vulnerabilità di upload arbitrario di file nel plugin WordPress ThemeEgg ToolKit che consente il deployment remoto di Web Shell. Include script di sfruttamento basato su Python per ambienti autenticati.
WordPress è una piattaforma di blog sviluppata in linguaggio PHP, che supporta l'installazione di siti blog personali su server PHP e MySQL.
Il plugin WordPress ThemeEgg ToolKit versione 1.2.9 e precedenti presenta una vulnerabilità di tipo codice, dovuta al fatto che consente il caricamento di file di tipo pericoloso, che potrebbe portare al caricamento di una Web Shell.
docker pull wordpress
Plugin storico: https://github.com/themeegg/themeegg-toolkit/releases/tag/1.2.4
Installazione del plugin: http://URL/wp-admin/plugin-install.php

Ottimizzazione basata sul progetto https://github.com/Nxploited/CVE-2025-28915
pip install requests beautifulsoup4
python -u http://127.0.0.1 -un username -p password
L'URL non deve terminare con "/"

