Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-32583 — WordPress PDF 2 Post Plugin <= 2.4.0 é vulnerável a Execução Remota de Código (RCE) +Subscriber | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-32583
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnxploited/cve-2025-32583

CVE-2025-32583

WordPress PDF 2 Post Plugin <= 2.4.0 é vulnerável a Execução Remota de Código (RCE) +Subscriber

Ver Repositório
2há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2025-32583 — Exploração RCE no WordPress PDF 2 Post

Vulnerabilidade CRÍTICA
CVE-ID: CVE-2025-32583
Severidade: 9.9 (CRÍTICA)
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H


📖 Descrição

Uma vulnerabilidade no plugin PDF 2 Post do WordPress (desenvolvido por termel) permite Inclusão Remota de Código (RCE) devido a Controlo Inadequado da Geração de Código.
Versões afetadas: <= 2.4.0

A falha permite que utilizadores autenticados (mesmo com privilégios baixos) carreguem um .zip contendo código PHP. Uma vez extraído pelo plugin, o ficheiro PHP malicioso pode ser executado remotamente através de um diretório de uploads acessível publicamente.


⚙️ Funcionalidades

  • ✅ Gera automaticamente o Nxploited.zip malicioso
  • ✅ Faz login usando credenciais do WordPress
  • ✅ Extrai o token nonce dinâmico
  • ✅ Envia o payload
  • ✅ Saída limpa no terminal com indicadores de estado

📂 Localização da Shell

Após o envio do payload, a shell PHP será extraída para a pasta de uploads do WordPress.
🛠️ Caminho predefinido:

root@kitploit:~
/wp-content/uploads/YYYY/MM/nxploited.php

Por exemplo, se for explorado em Maio de 2025, o URL seria:

root@kitploit:~
http://target-site.com/wp-content/uploads/2025/05/nxploited.php

🕓 O WordPress organiza automaticamente os uploads por ano/mês, por isso certifique-se de verificar a pasta correta com base na data atual.


🧪 Utilização

root@kitploit:~
python CVE-2025-32583.py --help

Exemplo:

root@kitploit:~
python CVE-2025-32583.py -u http://target-site.com/wordpress -un admin -p admin

💡 Exemplo de Saída

root@kitploit:~
Exploit By: Khaled_alenazi (Nxploited)
[+] Payload Nxploited.zip created successfully.
[+] Logged in successfully.
[+] Found nonce: 3c3e8fff7c
[+] Payload uploaded.

📁 Nome do Script

root@kitploit:~
CVE-2025-32583.py

⚠️ Aviso Legal

Esta ferramenta destina-se estritamente a fins educacionais e de testes de penetração autorizados.
Qualquer uso indevido deste código para atividades não autorizadas é estritamente proibido.
O autor não assume nenhuma responsabilidade por qualquer dano ou uso indevido.


Por: Khaled_alenazi (Nxploited)

Baixar ferramenta