Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-32583 — WordPress PDF 2 Post 플러그인 <= 2.4.0은 Subscriber 이상의 권한으로 원격 코드 실행(RCE)이 가능한 취약점이 있습니다. | Kitploit
도구/GitHubGitHub/nxploited/cve-2025-32583
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubnxploited/cve-2025-32583

CVE-2025-32583

WordPress PDF 2 Post 플러그인 <= 2.4.0은 Subscriber 이상의 권한으로 원격 코드 실행(RCE)이 가능한 취약점이 있습니다.

저장소 보기
21년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2025-32583 — WordPress PDF 2 Post RCE 익스플로잇

치명적 취약점
CVE-ID: CVE-2025-32583
심각도: 9.9 (치명적)
CVSS 벡터: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H


📖 설명

PDF 2 Post WordPress 플러그인(termel 개발)의 취약점으로 인해 코드 생성의 부적절한 제어(Improper Control of Generation of Code) 로 인한 원격 코드 포함(RCE) 이 가능합니다.
영향받는 버전: <= 2.4.0

이 결함으로 인해 인증된 사용자(낮은 권한의 사용자도)는 PHP 코드가 포함된 .zip 파일을 업로드할 수 있습니다. 플러그인이 압축을 해제하면 악성 PHP 파일이 외부에 공개된 업로드 디렉터리를 통해 원격으로 실행될 수 있습니다.


⚙️ 기능

  • ✅ 악성 Nxploited.zip 자동 생성
  • ✅ WordPress 자격 증명을 사용하여 로그인
  • ✅ 동적 nonce 토큰 추출
  • ✅ 페이로드 업로드
  • ✅ 상태 표시기를 갖춘 깔끔한 터미널 출력

📂 셸 위치

페이로드가 업로드되면 PHP 셸이 WordPress 업로드 폴더에 압축 해제됩니다.
🛠️ 기본 경로:

root@kitploit:~
/wp-content/uploads/YYYY/MM/nxploited.php

예를 들어, 2025년 5월에 악용한 경우 URL은 다음과 같습니다:

root@kitploit:~
http://target-site.com/wp-content/uploads/2025/05/nxploited.php

🕓 WordPress는 업로드를 연/월별로 자동 구성하므로 현재 날짜에 따라 올바른 폴더를 확인하세요.


🧪 사용법

root@kitploit:~
python CVE-2025-32583.py --help

예시:

root@kitploit:~
python CVE-2025-32583.py -u http://target-site.com/wordpress -un admin -p admin

💡 샘플 출력

root@kitploit:~
Exploit By: Khaled_alenazi (Nxploited)
[+] Payload Nxploited.zip created successfully.
[+] Logged in successfully.
[+] Found nonce: 3c3e8fff7c
[+] Payload uploaded.

📁 스크립트 이름

root@kitploit:~
CVE-2025-32583.py

⚠️ 면책 조항

이 도구는 오로지 교육 및 승인된 침투 테스트 목적으로만 제공됩니다.
이 코드를 승인되지 않은 활동에 사용하는 행위는 엄격히 금지됩니다.
저자는 어떠한 손해나 오용에 대해 책임을 지지 않습니다.


제작: Khaled_alenazi (Nxploited)

도구 다운로드