Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-3102 — Wordpress SureTriggers <= 1.0.78 - Omisión de Autorización por Falta de Verificación de Valor Vacío para la Creación No Autenticada de Usuarios Administrativos | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-3102
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubnxploited/cve-2025-3102

CVE-2025-3102

Wordpress SureTriggers <= 1.0.78 - Omisión de Autorización por Falta de Verificación de Valor Vacío para la Creación No Autenticada de Usuarios Administrativos

Ver Repositorio
84hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔐 CVE-2025-3102 – Bypass de Autenticación en el Plugin SureTriggers de WordPress

🚨 CVE-2025-3102 es una vulnerabilidad crítica de bypass de autenticación que afecta al plugin de WordPress SureTriggers: All-in-One Automation Platform, que está activamente instalado en más de 100,000 sitios web. Debido a la naturaleza de la falla y la escala de implementación, esta vulnerabilidad representa un riesgo de seguridad significativo.


🧠 Resumen de la Vulnerabilidad

  • ID de CVE: CVE-2025-3102
  • Plugin Afectado: SureTriggers – All-in-One Automation Platform
  • Versiones Afectadas: ≤ 1.0.78
  • Tipo de Vulnerabilidad: Bypass de Autenticación → Escalada de Privilegios
  • Severidad: ALTA (8.1)
  • Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

📄 Descripción

El plugin SureTriggers para WordPress es vulnerable a un bypass de autenticación que permite a atacantes no autenticados crear cuentas de administrador. Esto se debe a una falta de verificación de valor vacío en secret_key dentro de la función autheticate_user.

Cuando el plugin está instalado y activado pero no configurado con una clave API, los atacantes pueden evadir la autenticación enviando un encabezado st_authorization vacío, lo que desencadena acciones reservadas para usuarios autenticados.


⚙️ Descripción General del Script de Exploit

Se proporciona un script en Python para automatizar la explotación de esta vulnerabilidad.
Este script permite generar un nuevo usuario administrador en sitios vulnerables.


📋 Requisitos

  • Un sitio WordPress con SureTriggers ≤ v1.0.78
  • El plugin debe estar:
    • ✅ Instalado
    • ✅ Activado
    • ❌ No configurado con una clave API

🚀 Características

  • Detección automática de la versión del plugin mediante readme.txt
  • Omite la autenticación utilizando un encabezado st_authorization vacío
  • Crea un usuario administrador mediante una llamada vulnerable a la REST API
  • Interfaz CLI mejorada con salida detallada y validación
  • Soporta generación personalizada de correo electrónico, nombre de usuario y contraseña

🧪 Uso

root@kitploit:~
usage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]

SureTriggers <= 1.0.78 - Authorization Bypass Exploit  
By: Nxploited | Khaled Alenazi

options:
  -h, --help              Show this help message and exit
  -u, --url URL           Target WordPress base URL
  -nmail, --newmail NEWMAIL       Email to register
  -nu, --newuser NEWUSER          Username to register
  -np, --newpassword NEWPASSWORD  Password for the new user

📤 Ejemplo de Salida

root@kitploit:~
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!

Video POC para CVE-2025-3102 🔥⚡

🎥 Ver en YouTube

⚠️ Descargo de Responsabilidad

Este script se proporciona solo con fines educativos.
El uso no autorizado de este código contra objetivos sin permiso explícito es ilegal.
El autor no asume ninguna responsabilidad por el mal uso o los daños causados.


Por: Nxploited ( Khaled Alenazi )

Descargar herramienta