Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-32118 — WordPress CMP – Coming Soon & Maintenance プラグイン <= 4.1.13 - リモートコード実行 (RCE) の脆弱性 | Kitploit
ツール/GitHubGitHub/nxploited/cve-2025-32118
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubnxploited/cve-2025-32118

CVE-2025-32118

WordPress CMP – Coming Soon & Maintenance プラグイン <= 4.1.13 - リモートコード実行 (RCE) の脆弱性

リポジトリを見る
1111年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚀 CVE-2025-32118 - WordPress CMP プラグイン RCE エクスプロイト

🔍 タイトル: WordPress CMP – Coming Soon & Maintenance プラグイン <= 4.1.13 - リモートコード実行 (RCE)
🗓️ 公開日: 2025-04-04
🔐 CWE: CWE-434 - 危険なタイプのファイルの無制限アップロード
📊 CVSS: 9.1 (緊急) — CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H


📜 説明

WordPress 用の CMP – Coming Soon & Maintenance プラグイン (<= 4.1.13) に、重大な リモートコード実行 (RCE) の脆弱性が存在します。
この欠陥により、認証済み管理者ユーザー が実行可能な PHP シェルを含む悪意のある ZIP ファイルをアップロードでき、サイト全体の完全な侵害 につながります。


💥 影響

  • プラグインディレクトリ内への任意の PHP コードのアップロード
  • Web シェルを介したシステムコマンドの無制限実行
  • サーバー全体を乗っ取られる可能性

⚙️ 要件

  • 脆弱性のある CMP プラグインがインストールされた WordPress サイト (<= 4.1.13)
  • 有効な WordPress 管理者資格情報 (認証が必要)

💻 使用方法

root@kitploit:~
python3 CVE-2025-32118.py -u http://target-site.com/wordpress -un admin -p password

✍️ 使用方法 (CLI ヘルプ出力)

root@kitploit:~
usage: CVE-2025-32118.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit For CVE-2025-32118 : By Nxploited - Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site
  -un, --username USERNAME   Admin username
  -p, --password PASSWORD    Admin password

📌 引数:

Flag説明
-uWordPress サイトのベース URL
-unユーザー名
-pパスワード

🧪 動作内容:

  1. WordPress 管理パネルに認証します。
  2. アップロードリクエスト用の有効な nonce を取得します。
  3. 悪意のある ZIP を作成します:
    • style.css (有効なテーマ形式)
    • nxploitedshell.php (RCE ペイロード)
  4. 脆弱性のあるテーマアップロード機能を使用して ZIP をアップロードします。
  5. ?cmd=whoami を実行してシェルを確認します。

📂 シェルの場所

アップロードが成功すると、シェルは次の場所に配置されます:

root@kitploit:~
/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php

次のようにテストします:

root@kitploit:~
http://target-site.com/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php?cmd=id

❗ 免責事項

このエクスプロイトは教育目的のみを対象としています。
あなたが所有していないシステムに対するこのコードの無断使用は違法かつ非倫理的です。


🔗 参照

  • MITRE 上の CVE-2025-32118
  • CWE-434: https://cwe.mitre.org/data/definitions/434.html

✒️ 作者:

Nxploited | Khaled Alenazi

ツールをダウンロード