Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-14156 — Fox LMS – WordPress LMS Plugin 1.0.4.7 - 1.0.5.1 - Escalada de privilegios no autenticada a través de 'createOrder' | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-14156
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubnxploited/cve-2025-14156

CVE-2025-14156

Fox LMS – WordPress LMS Plugin 1.0.4.7 - 1.0.5.1 - Escalada de privilegios no autenticada a través de 'createOrder'

Ver Repositorio
21hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-14156

Fox LMS – Plugin LMS para WordPress 1.0.4.7 - 1.0.5.1 - Escalada de Privilegios no Autenticada mediante 'createOrder'

⚠️ CVE-2025-14156 – Exploit de Escalada de Privilegios no Autenticada en Fox LMS para WordPress


🛡️ Resumen de la Vulnerabilidad

Fox LMS – Plugin LMS para WordPress (v1.0.4.7 a v1.0.5.1) – Escalada de Privilegios no Autenticada mediante createOrder

Todas las versiones hasta la 1.0.5.1 inclusive de Fox LMS para WordPress son vulnerables a escalada de privilegios. El endpoint de la API REST /fox-lms/v1/payments/create-order no valida correctamente el parámetro 'role' al crear nuevos usuarios, lo que permite a atacantes no autenticados crear cuentas con roles arbitrarios, incluido Administrador.
CVE: CVE-2025-14156
Puntuación CVSS: 9.8 (Crítica)
Riesgo: Compromiso completo del sitio.


🚀 Nombre del Script

CVE-2025-14156.py


📦 Características

  • Evita WAFs comunes y cabeceras de seguridad.
  • Maneja profesionalmente todas las codificaciones y respuestas.
  • Verifica la correcta explotación mediante cookies de sesión.
  • Manejo rápido y robusto de errores.
  • Muestra solo las credenciales esenciales al tener éxito.

🧑‍💻 Uso

root@kitploit:~
python CVE-2025-14156.py -help                  
root@kitploit:~
usage: CVE-2025-14156.py [-h] -u URL

CVE-2025-14156 Exploit By: Nxploited | Telegram: @Nxploited | Github: Nxploited

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL (e.g. https://victim.site)

⚙️ Ejemplo de Ejecución

root@kitploit:~
python CVE-2025-14156.py -u https://victim.site

📝 Salida Esperada

Tras una explotación exitosa, el script mostrará únicamente:

root@kitploit:~
[+] Exploit Successful!
Username: nxploited
Password: Nxploited@2025Strong

Si la explotación falla, solo se mostrará un mensaje de error conciso.


📖 Cómo Funciona

  • El script envía una solicitud POST al endpoint vulnerable de la API REST e inyecta el rol 'administrator'.
  • Si la explotación es exitosa, se establecen cookies de sesión, confirmando la creación de la cuenta y la escalada de privilegios.
  • Las credenciales de la nueva cuenta de administrador se proporcionan inmediatamente.

⚠️ Aviso Legal

Esta herramienta es solo para fines educativos y de pruebas autorizadas. Cualquier uso no autorizado contra sistemas sin permiso explícito es ilegal. El autor no se responsabiliza por el mal uso, daños o consecuencias legales derivadas del uso de este script. Siga siempre las prácticas de divulgación responsable y asegúrese de tener autorización por escrito antes de probar cualquier objetivo.


📬 Contacto

Telegram: @Nxploited
Github: Nxploited


✍️ Por: Nxploited (Khaled Alenazi)

Descargar herramienta