
SportsPress Plugin LFI & RCE (CVE-2025-15368) のエクスプロイトツール - 概念実証
作成者: kazehere4you
日付: 2026-02-11
このツールは、WordPress用SportsPressプラグイン(バージョン2.7.26以下)の Local File Inclusion (LFI) 脆弱性を悪用します。[event_list] ショートコードを利用し、template_name 属性を操作することで、認証された攻撃者(投稿者以上)が任意のファイルをインクルードできます。
さらに、このツールは悪意のある画像ファイルをアップロードし、LFI脆弱性を介してそれをインクルードすることで Remote Code Execution (RCE) を達成するチェーンを含んでいます(ファイルアップロードには作成者以上の権限が必要です)。
/etc/passwd)を漏洩します。media-new.php、upload.php)と動的パスを処理します。requests ライブラリ (pip install requests)/etc/passwd やその他のシステムファイルを漏洩:
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
システムコマンドを実行(作成者ロールが必要):
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
このツールは教育目的および許可されたセキュリティテストのみを対象としています。作者は本ソフトウェアの誤用について一切の責任を負いません。所有しているシステム、または明示的なテスト許可があるシステムでのみ使用してください。