
Эксплойт-инструмент для плагина SportsPress: LFI и RCE (CVE-2025-15368) — доказательство концепции
Автор: kazehere4you
Дата: 2026-02-11
Этот инструмент эксплуатирует уязвимость Local File Inclusion (LFI) в плагине SportsPress для WordPress (версии до 2.7.26 включительно). Используя шорткод [event_list] и манипулируя атрибутом template_name, аутентифицированный злоумышленник (Contributor+) может включать произвольные файлы.
Кроме того, инструмент содержит цепочку для достижения Remote Code Execution (RCE) (удалённого выполнения кода) посредством загрузки вредоносного файла изображения и его включения через уязвимость LFI (для загрузки файлов требуются привилегии Author+).
/etc/passwd).media-new.php, upload.php) и динамические пути.requests (pip install requests)Раскройте /etc/passwd или другие системные файлы:
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
Выполните системные команды (требуется роль Author):
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Автор не несёт ответственности за любое неправомерное использование данного программного обеспечения. Используйте его только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.