Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
lab-cve-2025-3515 — CVE-2025-3515 лаборатория WordPress для Drag and Drop Multiple File Upload for CF7: PoC в Docker и тестирование с помощью Nuclei | Kitploit
Инструменты/GitHubGitHub/imbios/lab-cve-2025-3515
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеЛаборатории и Практика
GitHubimbios/lab-cve-2025-3515

lab-cve-2025-3515

CVE-2025-3515 лаборатория WordPress для Drag and Drop Multiple File Upload for CF7: PoC в Docker и тестирование с помощью Nuclei

Репозиторий
121 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-3515 WordPress Lab (Drag and Drop Multiple File Upload for Contact Form 7)

Разверните уязвимое окружение WordPress для воспроизведения и проверки CVE-2025-3515 — неограниченная загрузка файлов через ddmu_upload_file в плагине drag-and-drop-multiple-file-upload-contact-form-7 (≤ 1.3.8.9). Эта лаборатория контейнеризирована с помощью Docker для быстрого и детерминированного тестирования с помощью Nuclei.

  • Уязвимый плагин: drag-and-drop-multiple-file-upload-contact-form-7 v1.3.8.9
  • Базовая зависимость: Contact Form 7 (устанавливается автоматически)
  • Интересующая конечная точка: /wp-admin/admin-ajax.php?action=ddmu_upload_file

Быстрый старт

  1. Запустите лабораторию
root@kitploit:~
docker compose up -d
  1. Подождите 15–45 секунд до завершения инициализации. Убедитесь, что WP доступен:
root@kitploit:~
curl -I http://localhost:8080/wp-login.php | head -n1
  1. Запустите PoC-шаблон Nuclei из корня репозитория
root@kitploit:~
nuclei -u http://localhost:8080 -t http/cves/2025/CVE-2025-3515.yaml -vv -debug

Альтернатива в контейнере (использует ту же docker-сеть):

root@kitploit:~
docker run --rm --network lab-cve-2025-3515_default \
  -v "$(pwd)":/workspace \
  projectdiscovery/nuclei:latest \
  -u http://wordpress \
  -t /workspace/http/cves/2025/CVE-2025-3515.yaml -vv -debug

Учётные данные

  • WP Admin: admin / admin

Примечания

  • Данная лаборатория демонстрирует произвольную загрузку файлов и выполнение кода в контейнерах в стиле Apache + mod_php. Включённый шаблон Nuclei загружает короткий PHP-пейлоад, который самоудаляется после вывода маркера для проверки.
  • В целях безопасности запускайте только против локальных или авторизованных целей.

Теги / Темы

wordpress, contact-form-7, drag-and-drop-multiple-file-upload-contact-form-7, ddmu_upload_file, arbitrary file upload, rce, nuclei, docker lab, security research, CVE-2025-3515

Скачать инструмент