Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-60188-Atarim-Plugin-Exploit — CVE-2025-60188 Atarim Plugin Exploit | Kitploit
Tools/GitHubGitHub/m4sh-wacker/cve-2025-60188-atarim-plugin-exploit
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubm4sh-wacker/cve-2025-60188-atarim-plugin-exploit

CVE-2025-60188-Atarim-Plugin-Exploit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-60188 Atarim Plugin Exploit

Repository anzeigen
222vor 7 MonatenVon Kitploit geprüft

CVE-2025-60188-Atarim-Plugin-Exploit

CVE-2025-60188: Atarim Plugin Authentifizierungsumgehung mittels HMAC-Fälschung Übersicht Dieses Repository enthält einen Proof of Concept (PoC) und eine technische Analyse für CVE-2025-60188, eine kritische Schwachstelle, die im Atarim WordPress-Plugin entdeckt wurde. Dieser Fehler ermöglicht es nicht authentifizierten Benutzern, Sicherheitsmaßnahmen zu umgehen und auf sensible Systeminformationen zuzugreifen.

Technische Beschreibung Die Schwachstelle beruht auf einer unsicheren Implementierung der HMAC-basierten Authentifizierung. Die Anwendung verwendet eine vorhersagbare oder durchgesickerte interne ID (site_id) als geheimen Schlüssel zum Signieren von Anfragen an administrative AJAX-Aktionen.

Ablauf der Schwachstelle: Informationsleck: Die site_id wird über einen öffentlich zugänglichen REST-API-Endpunkt preisgegeben.

Signaturfälschung: Da der geheime Schlüssel (Site-ID) bekannt ist, kann ein Angreifer lokal eine gültige Request-Signatur mit dem HMAC-SHA256-Algorithmus berechnen.

Privilegienerweiterung: Durch die Bereitstellung der gefälschten Signatur in den Headern erhält der Angreifer Zugriff auf geschützte Funktionen wie wpf_website_users und wpf_website_details.

Auswirkungen Informationsweitergabe: Unbefugter Zugriff auf personenbezogene Daten der Benutzer (Namen, E-Mails, Rollen).

Konfigurationsleck: Offenlegung von Systemeinstellungen und möglicher Lizenzschlüssel.

Abhilfe Benutzer sollten das Atarim-Plugin sofort auf die neueste gepatchte Version aktualisieren. Entwicklern wird empfohlen, Geheimnisse mit hoher Entropie (z.B. wp_salt()) zu verwenden und einen Konstantzeitvergleich für die Signaturvalidierung zu implementieren.

image

Ausführen des Exploits

root@kitploit:~
pip install requests urllib3
python3 CVE-2025-60188.py
Tool herunterladen