Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-32118 — WordPress CMP – Coming Soon & Maintenance 플러그인 <= 4.1.13 - 원격 코드 실행(RCE) 취약점 | Kitploit
도구/GitHubGitHub/nxploited/cve-2025-32118
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubnxploited/cve-2025-32118

CVE-2025-32118

WordPress CMP – Coming Soon & Maintenance 플러그인 <= 4.1.13 - 원격 코드 실행(RCE) 취약점

저장소 보기
111년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚀 CVE-2025-32118 - WordPress CMP 플러그인 RCE 익스플로잇

🔍 제목: WordPress CMP – Coming Soon & Maintenance 플러그인 <= 4.1.13 - 원격 코드 실행 (RCE)
🗓️ 발행일: 2025-04-04
🔐 CWE: CWE-434 - 위험한 유형의 파일 무제한 업로드
📊 CVSS: 9.1 (치명적) — CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H


📜 설명

CMP – Coming Soon & Maintenance WordPress 플러그인(<= 4.1.13)에 치명적인 원격 코드 실행(RCE) 취약점이 존재합니다.
이 결함으로 인해 인증된 관리자 사용자가 실행 가능한 PHP 셸이 포함된 악성 ZIP 파일을 업로드하여 사이트 전체를 장악할 수 있습니다.


💥 영향

  • 플러그인 디렉터리 내 임의 PHP 코드 업로드
  • 웹 셸을 통한 시스템 명령 무제한 실행
  • 전체 서버 탈취 가능성

⚙️ 요구 사항

  • 취약한 CMP 플러그인(<= 4.1.13)이 설치된 WordPress 사이트
  • 유효한 WordPress 관리자 자격 증명 (인증 필요)

💻 사용법

root@kitploit:~
python3 CVE-2025-32118.py -u http://target-site.com/wordpress -un admin -p password

✍️ 사용법 (CLI 도움말 출력)

root@kitploit:~
usage: CVE-2025-32118.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit For CVE-2025-32118 : By Nxploited - Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site
  -un, --username USERNAME   Admin username
  -p, --password PASSWORD    Admin password

📌 인자:

플래그설명
-uWordPress 사이트의 기본 URL
-un사용자 이름
-p비밀번호

🧪 동작 방식:

  1. WordPress 관리자 패널에 인증합니다.
  2. 업로드 요청에 사용할 유효한 nonce를 가져옵니다.
  3. 다음 항목이 포함된 악성 ZIP을 생성합니다:
    • style.css (유효한 테마 형식)
    • nxploitedshell.php (RCE 페이로드)
  4. 취약한 테마 업로드 기능을 사용하여 ZIP을 업로드합니다.
  5. ?cmd=whoami를 실행하여 셸을 검증합니다.

📂 셸 위치

업로드에 성공하면 셸은 다음 위치에 배치됩니다:

root@kitploit:~
/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php

다음과 같이 테스트하세요:

root@kitploit:~
http://target-site.com/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php?cmd=id

❗ 면책 조항

이 익스플로잇은 교육 목적으로만 제공됩니다.
소유하지 않은 시스템에 대해 이 코드를 무단 사용하는 것은 불법이며 비윤리적입니다.


🔗 참고

  • MITRE의 CVE-2025-32118
  • CWE-434: https://cwe.mitre.org/data/definitions/434.html

✒️ 작성자:

Nxploited | Khaled Alenazi

도구 다운로드