Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-15368-Exploit — SportsPress Plugin LFI & RCE (CVE-2025-15368) のエクスプロイトツール - 概念実証 | Kitploit
ツール/GitHubGitHub/kazehere4you/cve-2025-15368-exploit
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubkazehere4you/cve-2025-15368-exploit

CVE-2025-15368-Exploit

SportsPress Plugin LFI & RCE (CVE-2025-15368) のエクスプロイトツール - 概念実証

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
7ヶ月前未レビュー

CVE-2025-15368 エクスプロイトツール

WordPress用SportsPressプラグイン (<= 2.7.26) - LFI & RCE

作成者: kazehere4you
日付: 2026-02-11

説明

このツールは、WordPress用SportsPressプラグイン(バージョン2.7.26以下)の Local File Inclusion (LFI) 脆弱性を悪用します。[event_list] ショートコードを利用し、template_name 属性を操作することで、認証された攻撃者(投稿者以上)が任意のファイルをインクルードできます。

さらに、このツールは悪意のある画像ファイルをアップロードし、LFI脆弱性を介してそれをインクルードすることで Remote Code Execution (RCE) を達成するチェーンを含んでいます(ファイルアップロードには作成者以上の権限が必要です)。

機能

  • LFIモード: トラバーサル深度を自動検出し、機密ファイル(例: /etc/passwd)を漏洩します。
  • RCEモード: 悪意のあるファイルのアップロード、ノンスの取得、コマンド実行を自動化します。
  • スマート検出: 異なるノンスの場所(media-new.php、upload.php)と動的パスを処理します。

使用方法

前提条件

  • Python 3.x
  • requests ライブラリ (pip install requests)
  • 有効なWordPress認証情報(投稿者ロール以上)

1. Local File Inclusion (LFI)

/etc/passwd やその他のシステムファイルを漏洩:

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd

2. Remote Code Execution (RCE)

システムコマンドを実行(作成者ロールが必要):

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"

免責事項

このツールは教育目的および許可されたセキュリティテストのみを対象としています。作者は本ソフトウェアの誤用について一切の責任を負いません。所有しているシステム、または明示的なテスト許可があるシステムでのみ使用してください。

ツールをダウンロード