Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32118 — Плагин WordPress CMP – Coming Soon & Maintenance <= 4.1.13 - уязвимость удалённого выполнения кода (RCE) | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-32118
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2025-32118

CVE-2025-32118

Плагин WordPress CMP – Coming Soon & Maintenance <= 4.1.13 - уязвимость удалённого выполнения кода (RCE)

Репозиторий
111 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚀 CVE-2025-32118 - WordPress CMP Plugin RCE Exploit

🔍 Название: WordPress CMP – Coming Soon & Maintenance плагин <= 4.1.13 - удаленное выполнение кода (RCE)
🗓️ Опубликовано: 2025-04-04
🔐 CWE: CWE-434 - Неограниченная загрузка файла опасного типа
📊 CVSS: 9.1 (КРИТИЧЕСКИЙ) — CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H


📜 Описание

Критическая уязвимость удаленного выполнения кода (RCE) существует в плагине CMP – Coming Soon & Maintenance для WordPress (<= 4.1.13).
Эта ошибка позволяет аутентифицированному пользователю с правами администратора загружать вредоносные ZIP-файлы, содержащие исполняемые PHP-оболочки, что приводит к полной компрометации сайта.


💥 Воздействие

  • Загрузка произвольного PHP-кода в каталог плагина
  • Неограниченное выполнение системных команд через веб-оболочку
  • Возможный полный захват сервера

⚙️ Требования

  • Сайт WordPress с установленным уязвимым плагином CMP (<= 4.1.13)
  • Действительные учетные данные администратора WordPress (требуется аутентификация)

💻 Использование

root@kitploit:~
python3 CVE-2025-32118.py -u http://target-site.com/wordpress -un admin -p password

✍️ Использование (вывод справки CLI)

root@kitploit:~
usage: CVE-2025-32118.py [-h] -u URL -un USERNAME -p PASSWORD
Exploit For CVE-2025-32118 : By Nxploited - Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site
  -un, --username USERNAME   Admin username
  -p, --password PASSWORD    Admin password

📌 Аргументы:

FlagОписание
-uБазовый URL сайта WordPress
-unимя пользователя
-pпароль

🧪 Что делает:

  1. Выполняет аутентификацию в панели администратора WordPress.
  2. Получает действительный nonce для запроса загрузки.
  3. Создает вредоносный ZIP-файл с:
    • style.css (допустимый формат темы)
    • nxploitedshell.php (RCE-пейлоад)
  4. Загружает ZIP-файл с помощью уязвимой функциональности загрузки тем.
  5. Проверяет оболочку, выполняя ?cmd=whoami.

📂 Расположение оболочки

После успешной загрузки оболочка будет расположена по адресу:

root@kitploit:~
/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php

Проверьте ее с помощью:

root@kitploit:~
http://target-site.com/wp-content/plugins/cmp-premium-themes/nxploitedshell/nxploitedshell.php?cmd=id

❗ Дисклеймер

Этот эксплойт предназначен только для образовательных целей.
Несанкционированное использование этого кода против систем, которые вам не принадлежат, незаконно и неэтично.


🔗 Ссылка

  • CVE-2025-32118 на сайте MITRE
  • CWE-434: https://cwe.mitre.org/data/definitions/434.html

✒️ Автор:

Nxploited | Khaled Alenazi

Скачать инструмент