Sploitus

Exploit for CVE-2025-32432

kitploit · 2026-08-25

Exploit Code

MARKDOWN26 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-C0GNIT00-CVE-2025-32432
# CVE-2025-32432: PoC لاستغلال RCE قبل المصادقة في Craft CMS

**ثغرة حرجة لتنفيذ الأوامر عن بُعد قبل المصادقة في Craft CMS**

الإصدارات المتأثرة: Craft CMS 3.x و4.x و5.x (حتى 5.6.16)

**معلومة:** تم اختبار هذا الاستغلال على جهاز HackTheBox Orion

## نظرة عامة

يحتوي هذا المستودع على استغلال برهان المفهوم لثغرة **CVE-2025-32432** ، وهي ثغرة حرجة لتنفيذ الأوامر عن بُعد قبل المصادقة في Craft CMS. تتيح هذه الثغرة لمهاجم غير مصادَق تنفيذ كود PHP عشوائي على الخادم من خلال استغلال آلية إرفاق السلوكيات في Yii2 وإنشاء مثيلات كائنات PHP عبر تقنية تجاوز `__class`.

### درجة CVSS: 10.0 (حرجة)

## الميزات

  * **الاستغلال قبل المصادقة** — لا يتطلب بيانات اعتماد تسجيل الدخول
  * **توافق شامل** — يعمل عبر Craft CMS 3.x و4.x و5.x
  * **اكتشاف تلقائي لمعرّف الأصل (Asset ID)** — يجرّب معرّفات الأصول الصالحة تلقائيًا
  * **استخراج رمز CSRF** — يتعامل تلقائيًا مع حماية CSRF في Craft CMS
  * **مسار جلسة احتياطي** — يعيد المحاولة تلقائيًا بمسارات جلسات PHP بديلة إذا فشل المسار الأول



## المتطلبات