Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-68860 — Script de explotación para CVE-2025-68860 dirigido al plugin WordPress Mobile Builder. Genera tokens JWT falsificados usando una clave secreta hardcodeada para autenticarse como administrador y crear nuevas cuentas de administrador a través de la API REST. | Kitploit
Herramientas/GitHubGitHub/dedsecteam-blackhat/cve-2025-68860
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubdedsecteam-blackhat/cve-2025-68860

CVE-2025-68860

Script de explotación para CVE-2025-68860 dirigido al plugin WordPress Mobile Builder. Genera tokens JWT falsificados usando una clave secreta hardcodeada para autenticarse como administrador y crear nuevas cuentas de administrador a través de la API REST.

Ver Repositorio
5hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

WordPress Mobile Builder <= 1.4.2 - Autenticación Rota (CVE-2025-68860)

Descripción

El plugin WordPress Mobile builder versión 1.4.2 y anteriores tiene una vulnerabilidad de Autenticación Rota que permite a un atacante crear un token JWT válido con el secreto predeterminado "example_key" y autenticarse como admin (user_id=1). Con ese token, el atacante puede crear una nueva cuenta de administrador y tomar el control del sitio.

Detalles de la Vulnerabilidad

CVE: CVE-2025-68860

Causa: Uso de una clave secreta hardcodeada "example_key" para JWT, sin validación adecuada.

Ubicación de la Vulnerabilidad: En el plugin Mobile builder, el archivo que maneja la autenticación JWT (por ejemplo, class-jwt-auth.php) usa la constante JWT_SECRET con el valor predeterminado 'example_key'. Esta clave no se puede cambiar a través de la configuración, por lo que un atacante puede crear un token para cualquier user_id.

Impacto: El atacante puede crear un token para user_id=1 (admin), acceder al endpoint de la REST API y crear un nuevo usuario con rol de administrador.

CVSS: High (puntuación 8.8) - vector de red, no requiere interacción del usuario.

Funcionamiento del Exploit

  1. El script crea un token JWT con un payload que contiene user_id: 1 (admin) dan secret "example_key".

  2. El token se usa para acceder a /wp-json/wp/v2/users/ para verificar el acceso de admin.

  3. Si tiene éxito, el script envía una solicitud POST a /wp-json/wp/v2/users para crear un nuevo usuario con nombre de usuario dedsec1337, contraseña admin, correo electrónico [email protected] y rol de administrador.

  4. La salida muestra las credenciales y la respuesta de la API.

Requirements

Python 3.6+

Library: requests, PyJWT, colorama

Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.

Instalasi

git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt

Contoh Output

╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit  ║
║ CVE-2025-68860   Priority: HIGH                                 ║
║                    Dedsec Team Exploit                           ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram   : @DedsecTeam1337
GitHub     : https://github.com/DedsecTeam-BlackHat

[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!

==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email    : [email protected]
===================================================

Full API response:
{
  "id": 3,
  "username": "dedsec1337",
  "name": "dedsec1337",
  "email": "[email protected]",
  "roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...

Peligros

  1. El atacante puede crear una nueva cuenta de administrador, acceder a todas las funciones de WordPress, instalar plugins maliciosos, modificar contenido, robar datos de usuario o usar el sitio para ataques posteriores.

  2. Esta vulnerabilidad puede ser explotada de forma remota sin autenticación previa.

  3. Impacto: compromiso total del sitio WordPress.

Mitigación

  1. Actualice inmediatamente el plugin Mobile builder a la última versión (>=1.4.3).

  2. Si no hay actualización, desactive temporalmente el plugin.

  3. Verifique si hay usuarios sospechosos en su sitio.

  4. Utilice un firewall de aplicaciones web (WAF) para bloquear solicitudes sospechosas al endpoint de la REST API.

  5. Como medida temporal, cambie la clave secreta en el código del plugin (si es posible) y restrinja el acceso a la REST API.

Descargar herramienta