
Script de explotación para CVE-2025-3102 dirigido al plugin SureTriggers de WordPress (≤ v1.0.78). Detecta versiones vulnerables, explota a través de la API REST y crea cuentas de administrador con soporte para múltiples hilos.
🛠️ Script de Explotación de SureTriggers Este script se utiliza para identificar y explotar una vulnerabilidad de seguridad en el plugin SureTriggers en sitios WordPress que utilizan una versión vulnerable (≤ v1.0.78). Si tiene éxito, el script crea automáticamente una cuenta de administrador de WordPress.
⚙️ Funcionalidades Detección de la versión del plugin SureTriggers
Validación de la página de inicio de sesión de WordPress (wp-login.php)
Ejecución del exploit a través del endpoint de la API REST
Creación de un usuario administrador de WordPress si el objetivo es vulnerable
Guardar resultados en el archivo vulnerable.txt
Multihilo para acelerar el proceso
Uso de User-Agent aleatorio
🚀 Cómo Usar 📦 Preparación Instalar dependencias (si aún no lo están):
bash Copy Edit pip install requests Preparar un archivo con la lista de URLs objetivo (una por línea), por ejemplo targets.txt:
arduino Copy Edit http://example1.com https://example2.net ... 🧪 Ejecución bash Copy Edit python exploit.py -l targets.txt -t 10 🔧 Opciones de CLI
Opción Descripción -l, --target_urls Archivo de texto con la lista de objetivos -t, --threads Número de hilos (por defecto: 5) ✅ Ejemplo de Salida less Copy Edit [+] http://example.com - Vulnerable v1.0.75 detected. [+] http://example.com - Exploit successful! username:password [+] http://example.com/wp-login.php | username:password (saved) 📝 Notas El objetivo solo se explota si:
Se encuentra el plugin SureTriggers
La versión del plugin es ≤ 1.0.78
La página wp-login.php es válida
El archivo vulnerable.txt contendrá las cuentas creadas exitosamente en el formato:
pgsql Copy Edit http://target.com/wp-login.php | username:password ⚠️ Aviso Legal Este script se ha creado con fines educativos y de pruebas de seguridad legítimas. Queda estrictamente prohibido usarlo para actividades ilegales o sin el permiso del propietario del sistema. El autor no se hace responsable del mal uso de este script.