作者: kazehere4you
日期: 2026-02-11
该工具利用了 WordPress 的 SportsPress 插件(版本 2.7.26 及更低)中的一个**本地文件包含(LFI)**漏洞。通过使用 [event_list] 短代码并操纵 template_name 属性,经过身份验证的攻击者(贡献者 Contributor 及以上权限)可以包含任意文件。
此外,该工具还包含一个利用链,可通过上传恶意图片文件并借助 LFI 漏洞将其包含来实现远程代码执行(RCE)(文件上传需要作者 Author 及以上权限)。
/etc/passwd)。media-new.php、upload.php)和动态路径。requests 库(pip install requests)泄露 /etc/passwd 或其他系统文件:
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --lfi /etc/passwd
执行系统命令(需要作者 Author 角色):
python CVE-2025-15368_Exploit.py -u http://target.com -user hacker -p password --rce "id"
本工具仅用于教育目的和授权的安全测试。作者不对该软件的任何滥用行为负责。请仅在你拥有或已获得明确测试许可的系统上使用。