
WordPress Mobile builder Plugin <= 1.4.2 معرضة لثغرة عالية الأولوية من نوع Broken Authentication
إضافة Mobile builder لووردبريس <= 1.4.2 معرضة لثغرة التحقق من الهوية المعطلة ذات أولوية عالية
إضافة Mobile builder لووردبريس الإصدارات <= 1.4.2 معرضة لثغرة التحقق من الهوية المعطلة ذات أولوية عالية.
CVE: CVE-2025-68860 (تمويه لعدم الترجمة)
ثغرة تجاوز التحقق من الهوية باستخدام مسار أو قناة بديلة في Mobile Builder تسمح بإساءة استخدام التحقق من الهوية. تؤثر هذه المشكلة على Mobile builder من n/a حتى 1.4.2.
يمكن لمهاجم عن بُعد صياغة رمز تحقق صحيح والحصول على صلاحيات مدير دون أي تفاعل سابق أو بيانات اعتماد، مما يؤدي إلى اختراق كامل لتثبيت ووردبريس.
CVE-2025-68860.py هو استغلال آلي بالكامل لثغرة تجاوز التحقق من الهوية في إضافة Mobile builder لووردبريس <= 1.4.2.
عند التشغيل، يقوم السكريبت بما يلي:
user_id=1) بمفتاح سري ثابت معروف./wp-json/wp/v2/users/me لتأكيد صلاحية الوصول كمسؤول.Nxploitedadmin[email protected]CVE-2025-68860.py
python3 CVE-2025-68860.py
pyjwtrequestscoloramapip3 install pyjwt requests colorama
بعد التشغيل والاستغلال الناجح، ستحصل على:
Username : Nxploited
Password : admin
Email : [email protected]
هذا السكريبت مُقدم لأغراض تعليمية واختبارية مصرح بها فقط.
لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن قانوني صريح لاختبارها.
أي إساءة استخدام قد تكون غير قانونية وتقع على مسؤولية المستخدم وحده.
بواسطة: Nxploited (Khaled Alenazi)
تيليغرام: @KNxploited
جيتهاب: https://github.com/Nxploited