Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-47539 — Eventin <= 4.0.26 - Autorización faltante que permite la escalada de privilegios sin autenticación | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-47539
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubnxploited/cve-2025-47539

CVE-2025-47539

Eventin <= 4.0.26 - Autorización faltante que permite la escalada de privilegios sin autenticación

Ver Repositorio
42hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2025-47539 – Explotación Crítica del Plugin Eventin de WordPress

🔥 Resumen de la Vulnerabilidad

El plugin Event Manager, Events Calendar, Tickets, Registrations – Eventin para WordPress es vulnerable a escalada de privilegios sin autenticación debido a una verificación de autorización faltante en la función import_items().

  • 🔓 Versiones Afectadas: <= 4.0.26
  • 🆔 CVE: CVE-2025-47539
  • 🚨 Puntuación CVSS: 9.8 (Critical)
  • 📅 Divulgación Pública: May 7, 2025
  • 🔄 Última Actualización: May 15, 2025

Los atacantes no autenticados pueden elaborar una solicitud maliciosa a la API REST y crear un nuevo usuario con privilegios de administrator sin ninguna interacción del usuario.


💻 Sobre el Script

Este script de Python es una herramienta de explotación independiente para CVE-2025-47539.

Hará lo siguiente:

  • Generar automáticamente un archivo de payload CSV válido.
  • Subir el archivo al endpoint vulnerable.
  • Activar automáticamente el proceso de importación.
  • Proporcionar retroalimentación inmediata, incluidas las credenciales completas de la cuenta de administrador creada.

⚠️ Este script está destinado únicamente para fines educativos y evaluaciones profesionales de seguridad.


⚙️ Uso

root@kitploit:~
usage: a.py [-h] -u URL

Exploit for CVE-2025-47539 # By Nxploited (Khaled Alenazi)

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target base URL (e.g. http://target.com)

✅ Salida Esperada

root@kitploit:~
By:Nxploited (Khaled_alenazi) |    [email protected]
[+] Exploitation succeeded
[+] Response:
{"message":"Successfully imported speaker"}

[+] Exploited Account Details
    Name     : Nxploited (Khaled_alenazi)
    Email    : [email protected]
    Username : NxPloted
    Password : nxploit123
    Role     : administrator

Exploit: By: Nxploited (Khaled_alenazi)
Use this script for educational purposes only. I am not responsible for your actions.

📊 Impacto

Se confirma que más de 10,000+ sitios de WordPress son vulnerables a este exploit.
Todos los administradores de sitios que utilicen Eventin ≤ 4.0.26 deben actualizar inmediatamente a la versión 4.0.28 o posterior.


⚠️ Aviso Legal

Esta herramienta se proporciona solo con fines educativos y de pruebas de penetración autorizadas.
El creador no es responsable de ningún uso indebido o daño causado por este script.


👤

Autor: Nxploited ( Khaled_Alenazi )
📧 Contacto: [email protected]

Descargar herramienta