
JAY Login & Register <= 2.4.01 - Omisión de autenticación mediante cookie
JAY Login & Register <= 2.4.01 - Bypass de Autenticación mediante Cookie
El plugin JAY Login & Register para WordPress es vulnerable a un bypass de autenticación en versiones hasta la 2.4.01 inclusive.
Esta falla se debe a una lógica de autenticación incorrecta dentro de la función jay_login_register_process_switch_back, que valida de forma inadecuada el valor de la cookie jay_login_register_switched_from_user. Como resultado, atacantes no autenticados pueden explotar la vulnerabilidad para iniciar sesión como cualquier usuario existente, incluidos administradores, siempre que conozcan un ID de usuario válido.
Este script automatiza la explotación de CVE-2025-14440 mediante:
El código está estructurado para ofrecer la máxima fiabilidad y una salida limpia — lo que hace que la explotación sea accesible para profesionales e investigadores de seguridad.
python3 CVE-2025-14440.py -u <TARGET_URL> -id <USER_ID>
Argumentos:
-u o --url: Sitio objetivo (puede incluir o no http(s)://)-id o --id: El ID de usuario a explotar (p. ej., 1 para administrador)extracted_cookies.txtEste script se proporciona únicamente con fines educativos y de pruebas de penetración autorizadas.
El autor no es responsable de ningún uso indebido ni de actividades ilegales realizadas con este código.
Solicita siempre permiso antes de probar cualquier sitio web y respeta las leyes aplicables y las pautas éticas.