Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-15368-Exploit — Ferramenta de exploração para LFI e RCE no Plugin SportsPress (CVE-2025-15368) - Prova de Conceito | Kitploit
Ferramentas/GitHubGitHub/kazehere4you/cve-2025-15368-exploit
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubkazehere4you/cve-2025-15368-exploit

CVE-2025-15368-Exploit

Ferramenta de exploração para LFI e RCE no Plugin SportsPress (CVE-2025-15368) - Prova de Conceito

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
há 7 mesesAinda não revisado
Compartilhar

Ferramenta de Exploit CVE-2025-15368

Plugin SportsPress para WordPress (<= 2.7.26) - LFI e RCE

Autor: kazehere4you
Data: 2026-02-11

Descrição

Esta ferramenta explora uma vulnerabilidade de Inclusão de Arquivo Local (LFI) no plugin SportsPress para WordPress (versões até e incluindo 2.7.26). Ao utilizar o shortcode [event_list] e manipular o atributo template_name, um atacante autenticado (Contribuidor+) pode incluir arquivos arbitrários.

Além disso, esta ferramenta inclui uma cadeia para alcançar Execução Remota de Código (RCE) através do upload de um arquivo de imagem malicioso e sua inclusão via vulnerabilidade LFI (requer privilégios de Autor+ para upload de arquivo).

Funcionalidades

  • Modo LFI: Detecta automaticamente profundidade de traversal e vaza arquivos sensíveis (ex.: /etc/passwd).
  • Modo RCE: Automatiza upload de arquivo malicioso, recuperação de nonce e execução de comandos.
  • Detecção Inteligente: Lida com diferentes localizações de nonce (media-new.php, upload.php) e caminhos dinâmicos.
  • Uso

    Pré-requisitos

    • Python 3.x
    • Biblioteca requests (pip install requests)
    • Credenciais válidas do WordPress (função de Contribuidor ou superior)

    1. Inclusão de Arquivo Local (LFI)

    Vaze /etc/passwd ou outros arquivos do sistema:

    root@kitploit:~
    python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
    

    2. Execução Remota de Código (RCE)

    Execute comandos do sistema (requer função de Autor):

    root@kitploit:~
    python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
    

    Aviso Legal

    Esta ferramenta é apenas para fins educacionais e testes de segurança autorizados. O autor não é responsável por qualquer uso indevido deste software. Utilize-a apenas em sistemas que você possui ou tem permissão explícita para testar.

    Baixar ferramenta