Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-15368-Exploit — Эксплойт-инструмент для плагина SportsPress: LFI и RCE (CVE-2025-15368) — доказательство концепции | Kitploit
Инструменты/GitHubGitHub/kazehere4you/cve-2025-15368-exploit
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubkazehere4you/cve-2025-15368-exploit

CVE-2025-15368-Exploit

Эксплойт-инструмент для плагина SportsPress: LFI и RCE (CVE-2025-15368) — доказательство концепции

Репозиторий
7 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Инструмент эксплойта CVE-2025-15368

Плагин SportsPress для WordPress (<= 2.7.26) — LFI и RCE

Автор: kazehere4you
Дата: 2026-02-11

Описание

Этот инструмент эксплуатирует уязвимость Local File Inclusion (LFI) в плагине SportsPress для WordPress (версии до 2.7.26 включительно). Используя шорткод [event_list] и манипулируя атрибутом template_name, аутентифицированный злоумышленник (Contributor+) может включать произвольные файлы.

Кроме того, инструмент содержит цепочку для достижения Remote Code Execution (RCE) (удалённого выполнения кода) посредством загрузки вредоносного файла изображения и его включения через уязвимость LFI (для загрузки файлов требуются привилегии Author+).

Возможности

  • Режим LFI: автоматически определяет глубину обхода каталогов и раскрывает конфиденциальные файлы (например, /etc/passwd).
  • Режим RCE: автоматизирует загрузку вредоносных файлов, получение nonce и выполнение команд.
  • Умное обнаружение: учитывает различные расположения nonce (media-new.php, upload.php) и динамические пути.
  • Использование

    Предварительные требования

    • Python 3.x
    • библиотека requests (pip install requests)
    • Действительные учётные данные WordPress (роль Contributor или выше)

    1. Local File Inclusion (LFI)

    Раскройте /etc/passwd или другие системные файлы:

    root@kitploit:~
    python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
    

    2. Remote Code Execution (RCE)

    Выполните системные команды (требуется роль Author):

    root@kitploit:~
    python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
    

    Отказ от ответственности

    Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Автор не несёт ответственности за любое неправомерное использование данного программного обеспечения. Используйте его только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.

    Скачать инструмент