
Ferramenta de exploração para LFI e RCE no Plugin SportsPress (CVE-2025-15368) - Prova de Conceito
Autor: kazehere4you
Data: 2026-02-11
Esta ferramenta explora uma vulnerabilidade de Inclusão de Arquivo Local (LFI) no plugin SportsPress para WordPress (versões até e incluindo 2.7.26). Ao utilizar o shortcode [event_list] e manipular o atributo template_name, um atacante autenticado (Contribuidor+) pode incluir arquivos arbitrários.
Além disso, esta ferramenta inclui uma cadeia para alcançar Execução Remota de Código (RCE) através do upload de um arquivo de imagem malicioso e sua inclusão via vulnerabilidade LFI (requer privilégios de Autor+ para upload de arquivo).
/etc/passwd).media-new.php, upload.php) e caminhos dinâmicos.requests (pip install requests)Vaze /etc/passwd ou outros arquivos do sistema:
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
Execute comandos do sistema (requer função de Autor):
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
Esta ferramenta é apenas para fins educacionais e testes de segurança autorizados. O autor não é responsável por qualquer uso indevido deste software. Utilize-a apenas em sistemas que você possui ou tem permissão explícita para testar.