## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-THEEOMEGA-CVE-2025-32432-POC
# Craft CMS CVE-2025-32432 Single-Target PoC
> **Только авторизованное тестирование.** Этот репозиторий предназначен для контролируемых лабораторных сред, CTF-платформ, таких как Hack The Box, внутренней валидации и защитной проверки. Не запускайте этот инструмент против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
## Обзор
Этот проект содержит proof-of-concept для одиночной цели по **CVE-2025-32432** — проблеме удалённого выполнения кода в Craft CMS без предварительной аутентификации.
PoC выполняет два этапа:
1. **Подтверждение уязвимости** с использованием гаджета `phpinfo()` через конечную точку генерации трансформаций ресурсов (asset transform) Craft CMS.
2. **Опциональное выполнение команд** с использованием двухшаговой цепочки включения session-файла.
Скрипт разработан так, чтобы избежать распространённой проблемы ложного отрицательного результата, встречающейся в некоторых публичных PoC: обычный запрос трансформации изображения может возвращать `404`, тогда как та же конечная точка и `assetId` всё ещё работают при использовании фактической полезной нагрузки гаджета.
## Затронутые версии
Согласно официальному бюллетеню Craft CMS и публичным базам данных уязвимостей, затронутые диапазоны версий: