Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-15368-Exploit — SportsPress 插件 LFI 与 RCE (CVE-2025-15368) 漏洞利用工具 - 概念验证 | Kitploit
工具/GitHubGitHub/kazehere4you/cve-2025-15368-exploit
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubkazehere4you/cve-2025-15368-exploit

CVE-2025-15368-Exploit

SportsPress 插件 LFI 与 RCE (CVE-2025-15368) 漏洞利用工具 - 概念验证

查看仓库
6个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-15368 漏洞利用工具

WordPress 的 SportsPress 插件(<= 2.7.26)— LFI 与 RCE

作者: kazehere4you
日期: 2026-02-11

描述

该工具利用了 WordPress 的 SportsPress 插件(版本 2.7.26 及更低)中的一个**本地文件包含(LFI)**漏洞。通过使用 [event_list] 短代码并操纵 template_name 属性,经过身份验证的攻击者(贡献者 Contributor 及以上权限)可以包含任意文件。

此外,该工具还包含一个利用链,可通过上传恶意图片文件并借助 LFI 漏洞将其包含来实现远程代码执行(RCE)(文件上传需要作者 Author 及以上权限)。

功能特性

  • LFI 模式: 自动检测遍历深度并泄露敏感文件(例如 /etc/passwd)。
  • RCE 模式: 自动化恶意文件上传、nonce 获取与命令执行。
  • 智能检测: 处理不同的 nonce 位置(media-new.php、upload.php)和动态路径。

使用方法

前置条件

  • Python 3.x
  • requests 库(pip install requests)
  • 有效的 WordPress 凭据(贡献者 Contributor 或更高角色)

1. 本地文件包含(LFI)

泄露 /etc/passwd 或其他系统文件:

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd

2. 远程代码执行(RCE)

执行系统命令(需要作者 Author 角色):

root@kitploit:~
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"

免责声明

本工具仅用于教育目的和授权的安全测试。作者不对该软件的任何滥用行为负责。请仅在你拥有或已获得明确测试许可的系统上使用。

下载工具