Sploitus

Exploit for Wing-FTP-Server-7.4.4-RCE-Authenticated

kitploit · 2026-09-05

Exploit Code

MARKDOWN24 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NOUVEXR-WING-FTP-SERVER-7.4.4-RCE-AUTHENTICATED
# Wing FTP Server 7.4.4 - Удаленное выполнение кода (аутентифицированный) (CVE-2025-5196)

Wing FTP Server предоставляет административную консоль сценариев Lua, доступную через веб-интерфейс. Аутентифицированные администраторы могут выполнять произвольный код Lua с недостаточной изоляцией ('песочницей').

Затронутая версия: Wing FTP Server 7.4.4 (Windows) | Требуется аутентификация: Да

* * *

# Загрузка и примечания к выпуску

До 24 мая 2025 года последнюю версию приложения от поставщика можно найти по следующей ссылке: https://www.wftpserver.com/download.htm

Кроме того, можно отметить, что до той же даты опубликован выпуск с примечанием, сообщающим, что уязвимость RCE исправлена в версии 7.4.4. Ссылку на примечания к выпуску можно найти здесь: https://www.wftpserver.com/serverhistory.htm ![image](https://assets.kitploit.com/production/public/readmes/38400/3d029959db971b57b3fb0173e5e3ef81ba813470bd26c48de8cdf98effb5a6dd.png)

* * *

# PoC

PoC, связанный с CVE-2025-5196 VulDB ![image](https://assets.kitploit.com/production/public/readmes/38400/f934f59dd3868186b2c39ade1c1ec77aef7f3918834ca3fab7de8638dd6cbffd.png)

Веб-интерфейс Wing FTP Server

![image](https://assets.kitploit.com/production/public/readmes/38400/e297d95852548445c33b64876338e2b6ca03a263cc2cf91602da673513f67c66.png)