Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-12539 — TNC Toolbox: Web Performance <= 1.4.2 - Exposición de información sensible no autenticado a escalada de privilegios/toma de control de cuenta cPanel | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-12539
Escalada de PrivilegiosAtaques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHubnxploited/cve-2025-12539

CVE-2025-12539

7215hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

TNC Toolbox: Web Performance <= 1.4.2 - Exposición de información sensible no autenticado a escalada de privilegios/toma de control de cuenta cPanel

Ver Repositorio

CVE-2025-12539

TNC Toolbox: Web Performance <= 1.4.2 - Exposición de Información Sensible No Autenticada que deriva en Escalada de Privilegios / Toma de Control de Cuenta de cPanel

🚨 TNC Toolbox: Web Performance <= 1.4.2 - Exposición de Información Sensible No Autenticada que deriva en Escalada de Privilegios / Toma de Control de Cuenta de cPanel

🛡️ Descripción

El plugin TNC Toolbox: Web Performance para WordPress sufre de una vulnerabilidad de Exposición de Información Sensible No Autenticada en todas las versiones hasta la 1.4.2 incluida. El plugin almacena las credenciales de la API de cPanel (hostname, nombre de usuario y clave API) de forma insegura en archivos accesibles web dentro del directorio wp-content. Estos archivos son creados por la función vulnerable Tnc_Wp_Toolbox_Settings::save_settings sin controles de acceso, permitiendo a atacantes no autenticados recuperar las credenciales y escalar privilegios, desde la toma de control de la cuenta de cPanel hasta comprometer todo el entorno de alojamiento mediante subida arbitraria de archivos y ejecución remota de código.

  • CVE: CVE-2025-12539
  • Puntuación CVSS: 10.0 (Crítica)

🧩 Características del Script

  • Detección profesional y precisa de la versión del plugin TNC Toolbox.
  • Explotación automatizada cuando se detecta una versión vulnerable (1.4.2 o inferior).
  • Manejo seguro de sesiones HTTP con simulación avanzada de cabeceras y opciones de omisión de SSL.
  • Salida paso a paso con retardos realistas para una interacción similar a la humana.
  • Manejo robusto de excepciones para mayor fiabilidad.
  • Salida de informe JSON limpia y bien estructurada.

⚡ Uso

python3 CVE-2025-12539.py -u https://target-site.com

Opciones:

  • --insecure : Deshabilitar la verificación SSL (si el objetivo utiliza certificados autofirmados).
  • --timeout <seconds> : Personalizar el tiempo de espera de la solicitud HTTP (por defecto: 12 segundos).

🛠️ Requisitos

  • Python 3.7+
  • Paquete requests

📦 Salida

  • Mensajes de paso legibles por humanos con retardos que cubren el estado de detección y explotación.
  • Informe JSON estructurado que incluye:
    • URL del objetivo
    • Estado de la vulnerabilidad
    • Versión del plugin detectada
    • Credenciales de cPanel extraídas (nombre de usuario, clave API, hostname)
    • Cualquier error encontrado

Ejemplo de salida:

{
  "tool": "CVE-2025-12539-exploit",
  "description": "CVE-2025-12539 Exploit Script by: Khaled Alenazi",
  "target": "https://target-site.com",
  "checked_at": "2025-11-11T11:57:12Z",
  "vulnerable": true,
  "found_version": "1.4.2",
  "threshold_version": "1.4.2",
  "configs": {
    "cpanel-username": "admin",
    "cpanel-api-key": "**********",
    "server-hostname": "host.target.com"
  },
  "errors": ""
}

⚖️ Descargo de Responsabilidad

Esta herramienta es solo para fines educativos y de pruebas de seguridad autorizadas. El uso contra sistemas sin permiso explícito está estrictamente prohibido y puede ser ilegal. El autor no acepta ninguna responsabilidad por el mal uso o los daños resultantes.

👤 Autor y Contactos

  • GitHub: Nxploited
  • Telegram: KNxploited

Por: Nxploited (Khaled Alenazi)

Descargar herramienta