Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-32583 — Плагин WordPress PDF 2 Post <= 2.4.0 уязвим к удалённому выполнению кода (RCE) +Подписчик | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-32583
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2025-32583

CVE-2025-32583

Плагин WordPress PDF 2 Post <= 2.4.0 уязвим к удалённому выполнению кода (RCE) +Подписчик

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2025-32583 — Эксплойт RCE для WordPress PDF 2 Post

КРИТИЧЕСКАЯ уязвимость
CVE-ID: CVE-2025-32583
Критичность: 9.9 (КРИТИЧЕСКАЯ)
CVSS-вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H


📖 Описание

Уязвимость в плагине PDF 2 Post для WordPress (разработанном termel) позволяет выполнить удалённое включение кода (RCE) из-за некорректного контроля генерации кода.
Затронутые версии: <= 2.4.0

Этот дефект позволяет аутентифицированным пользователям (даже с низкими привилегиями) загружать .zip-архив, содержащий PHP-код. После извлечения плагином вредоносный PHP-файл может быть удалённо выполнен через публично доступный каталог загрузок.


⚙️ Возможности

  • ✅ Автоматически создаёт вредоносный Nxploited.zip
  • ✅ Выполняет вход с использованием учётных данных WordPress
  • ✅ Извлекает динамический nonce-токен
  • ✅ Загружает полезную нагрузку
  • ✅ Чистый вывод в терминале с индикаторами статуса

📂 Расположение шелла

После загрузки полезной нагрузки PHP-шелл будет извлечён в папку загрузок WordPress.
🛠️ Путь по умолчанию:

root@kitploit:~
/wp-content/uploads/YYYY/MM/nxploited.php

Например, при эксплуатации в мае 2025 года URL будет таким:

root@kitploit:~
http://target-site.com/wp-content/uploads/2025/05/nxploited.php

🕓 WordPress автоматически сортирует загрузки по году/месяцу, поэтому убедитесь, что вы проверяете правильную папку в зависимости от текущей даты.


🧪 Использование

root@kitploit:~
python CVE-2025-32583.py --help

Пример:

root@kitploit:~
python CVE-2025-32583.py -u http://target-site.com/wordpress -un admin -p admin

💡 Пример вывода

root@kitploit:~
Exploit By: Khaled_alenazi (Nxploited)
[+] Payload Nxploited.zip created successfully.
[+] Logged in successfully.
[+] Found nonce: 3c3e8fff7c
[+] Payload uploaded.

📁 Имя скрипта

root@kitploit:~
CVE-2025-32583.py

⚠️ Отказ от ответственности

Этот инструмент предназначен строго для образовательных целей и авторизованного тестирования на проникновение.
Любое неправомерное использование этого кода в несанкционированных целях строго запрещено.
Автор не несёт ответственности за любой ущерб или неправомерное использование.


Автор: Khaled_alenazi (Nxploited)

Скачать инструмент