
Real Estate 7 <= 3.5.2 - Escalada de Privilegios No Autenticada
Real Estate 7 <= 3.5.2 - Escalada de Privilegios No Autenticada
Este repositorio contiene una herramienta de prueba de concepto en Python para CVE-2025-39459, que afecta al tema de WordPress Real Estate 7 en versiones <= 3.5.2.
La vulnerabilidad permite a un atacante no autenticado registrar un nuevo usuario y escalar privilegios hasta administrator, lo que resulta en el compromiso total del sitio.
Telegram: @Kxploit
Canal de Telegram: https://t.me/KNxploited
El script:
list.txt)ct_register_nonce)wp-admin/admin-ajax.php (action=ct_add_new_member) con:
xplpass)success_results.txtdebug_responses/ para la resolución de problemas y la validaciónNxploited_####)success_results.txt para los éxitosdebug_responses/ para las respuestas capturadas del servidorrequestsurllib3richInstalación:
pip install -r requirements.txt
Si no tienes requirements.txt, instala directamente:
pip install requests urllib3 rich
Crea list.txt (un objetivo por línea):
https://example.com
http://target.tld
target-without-scheme.com
La herramienta añadirá http:// automáticamente si falta el esquema.
python3 CVE-2025-39459.py
Se te solicitará:
list.txt)10)success_results.txt
Contiene los objetivos explotados y las credenciales creadas con el formato:
https://target | USER: Nxploited_1234 | PASS: xplpass | EMAIL: [email protected]
debug_responses/
Almacena las respuestas sin procesar de cada objetivo (útil cuando falta el nonce, falla el análisis JSON o el tema no está presente).
Valores predeterminados clave dentro del script:
xplpassNxploited10verify=False (verificación TLS deshabilitada)16sSi necesitas ajustar la velocidad/estabilidad:
Descripción
El tema de WordPress Real Estate 7 es vulnerable a la Escalada de Privilegios en todas las versiones hasta, e incluyendo, la 3.5.2. Esto permite a los atacantes no autenticados elevar sus privilegios al nivel de administrator.
Este proyecto se proporciona únicamente con fines de pruebas de seguridad educativas y autorizadas.
Eres responsable de cumplir con todas las leyes y regulaciones aplicables.
No utilices esta herramienta contra sistemas que no poseas o para los que no tengas permiso explícito de prueba.
El/los autor(es) no asumen ninguna responsabilidad por el mal uso o los daños causados por esta herramienta.