Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-68999-POC — Exploit PoC para CVE-2025-68999 - Inyección SQL de segundo orden en Happy Addons for Elementor <= 3.20.4 | Kitploit
Herramientas/GitHubGitHub/folks-iwd/cve-2025-68999-poc
Descifrado de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubfolks-iwd/cve-2025-68999-poc

CVE-2025-68999-POC

Exploit PoC para CVE-2025-68999 - Inyección SQL de segundo orden en Happy Addons for Elementor <= 3.20.4

Ver Repositorio
315hace 21 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-68999

Happy Addons for Elementor <= 3.20.4 — Inyección SQL de segundo orden autenticada (Contributor+)

CVSS8.5 ALTA
Afectado<= 3.20.4
Parcheado3.20.6
Rol mínimoContributor (edit_posts)
VectorRed / Complejidad baja / Privilegios bajos

El fallo

duplicate_meta_entries() en classes/clone-handler.php copia las filas de metadatos de la entrada a una entrada clonada mediante un INSERT masivo hecho a mano. Obtiene las filas de forma segura con $wpdb->prepare(), pero luego inserta $entry->meta_key directamente en la cadena SQL sin escaparla:

root@kitploit:~
$_records[] = "( $duplicated_post_id, '{$entry->meta_key}', '{$_value}' )";
// ...
$wpdb->query( $query );

Dado que meta_key proviene de la base de datos, el código lo trata como confiable. Pero los Contributors pueden establecer nombres de campo arbitrarios mediante el panel de Custom Fields — por lo que controlan lo que hay en esa columna.

El ataque consta de dos pasos:

  1. Escribir: almacenar una cadena maliciosa como nombre de campo personalizado. add_post_meta() maneja esto de forma segura: la carga útil llega a la base de datos sin ejecutar nada.
  2. Disparar: hacer clic en Happy Clone. duplicate_meta_entries() lee la clave y la concatena en el INSERT sin procesar. MySQL ejecuta la subconsulta inyectada.

El análisis estático no detecta esto porque el origen de los datos peligrosos es una lectura de la base de datos ($wpdb->get_results()), que los motores de taint marcan como saneada. La frontera de almacenamiento rompe la cadena de taint.

Impacto

Cualquier Contributor puede extraer:

  • Hashes de contraseñas de todos los usuarios (volcado offline — hashcat mode 400)
  • Claves secretas / salts de WordPress (forjar cookies de autenticación persistentes)
  • Cualquier fila de wp_options (claves de API, credenciales de pago)
  • Contenido privado de entradas

Más de 400K instalaciones activas estaban afectadas en el momento de la divulgación.

Uso

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

El script se autentica por HTTP, almacena la carga útil de inyección como nombre de campo personalizado, dispara la acción Happy Clone y lee el hash filtrado desde los campos meta de la entrada clonada. La salida se guarda en hash.txt.

root@kitploit:~
hashcat -m 400 hash.txt rockyou.txt

Informe completo

https://folks-iwd.github.io/writeups/cve-2025-68999.html

Cronología de divulgación

FechaEvento
Diciembre de 2025Descubierto mediante diff de SVN. PoC confirmado.
Diciembre de 2025Reportado a Patchstack Alliance con informe completo y PoC.
Enero de 2026weDevs publicó el parche en la v3.20.6.
23 de enero de 2026CVE-2025-68999 publicado. Se asignó CVSS 8.5 ALTA.

El parche

weDevs reemplazó todo el INSERT hecho a mano por:

root@kitploit:~
foreach ( $entries as $entry ) {
    update_post_meta( $duplicated_post_id, $entry->meta_key, $entry->meta_value );
}

update_post_meta() internamente llama a $wpdb->update() con sentencias preparadas tanto para la clave como para el valor.

Descargar herramienta