Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-14156 — Fox LMS – WordPress LMS Plugin 1.0.4.7 - 1.0.5.1 - Nicht authentifizierte Privilegienausweitung über 'createOrder' | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-14156
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubnxploited/cve-2025-14156

CVE-2025-14156

Fox LMS – WordPress LMS Plugin 1.0.4.7 - 1.0.5.1 - Nicht authentifizierte Privilegienausweitung über 'createOrder'

Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-14156

Fox LMS – WordPress LMS Plugin 1.0.4.7 - 1.0.5.1 – Nicht authentifizierte Privilegienausweitung über 'createOrder'

⚠️ CVE-2025-14156 – Fox LMS WordPress Exploit für nicht authentifizierte Privilegienausweitung


🛡️ Schwachstellenübersicht

Fox LMS – WordPress LMS Plugin (v1.0.4.7 bis v1.0.5.1) – Nicht authentifizierte Privilegienausweitung über createOrder

Alle Versionen bis einschließlich 1.0.5.1 von Fox LMS für WordPress sind anfällig für Privilegienausweitung. Der REST-API-Endpunkt /fox-lms/v1/payments/create-order validiert den Parameter 'role' bei der Erstellung neuer Benutzer nicht ordnungsgemäß, sodass nicht authentifizierte Angreifer Konten mit beliebigen Rollen, einschließlich Administrator, erstellen können.
CVE: CVE-2025-14156
CVSS-Score: 9.8 (Kritisch)
Risiko: Vollständige Kompromittierung der Website.


🚀 Skriptname

CVE-2025-14156.py


📦 Funktionen

  • Umgeht gängige WAFs und Sicherheitsheader.
  • Behandelt alle Kodierungen und Antworten professionell.
  • Überprüft die korrekte Ausnutzung über Session-Cookies.
  • Schnelle und robuste Fehlerbehandlung.
  • Gibt bei Erfolg nur die wesentlichen Anmeldeinformationen aus.

🧑‍💻 Verwendung

root@kitploit:~
python CVE-2025-14156.py -help                  
root@kitploit:~
usage: CVE-2025-14156.py [-h] -u URL

CVE-2025-14156 Exploit By: Nxploited | Telegram: @Nxploited | Github: Nxploited

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL (e.g. https://victim.site)

⚙️ Ausführungsbeispiel

root@kitploit:~
python CVE-2025-14156.py -u https://victim.site

📝 Erwartete Ausgabe

Bei erfolgreicher Ausnutzung gibt das Skript nur Folgendes aus:

root@kitploit:~
[+] Exploit Successful!
Username: nxploited
Password: Nxploited@2025Strong

Wenn die Ausnutzung fehlschlägt, wird nur eine kurze Fehlermeldung angezeigt.


📖 Funktionsweise

  • Das Skript sendet eine POST-Anfrage an den anfälligen REST-API-Endpunkt und injiziert die Rolle 'administrator'.
  • Bei erfolgreicher Ausnutzung werden Session-Cookies gesetzt, die die Kontoerstellung und die Privilegienausweitung bestätigen.
  • Die Anmeldeinformationen für das neue Administratorkonto werden sofort bereitgestellt.

⚠️ Haftungsausschluss

Dieses Tool dient ausschließlich zu Bildungs- und autorisierten Testzwecken. Jegliche unbefugte Nutzung gegen Systeme ohne ausdrückliche Genehmigung ist illegal. Der Autor übernimmt keine Verantwortung für Missbrauch, Schäden oder rechtliche Konsequenzen, die aus der Nutzung dieses Skripts entstehen. Befolgen Sie stets die Praktiken der verantwortungsvollen Offenlegung und stellen Sie sicher, dass Sie vor dem Testen eines Ziels eine schriftliche Genehmigung haben.


📬 Kontakt

Telegram: @Nxploited
Github: Nxploited


✍️ Von: Nxploited (Khaled Alenazi)

Tool herunterladen