
Eventin <= 4.0.26 - Autorización faltante que permite la escalada de privilegios sin autenticación
El plugin Event Manager, Events Calendar, Tickets, Registrations – Eventin para WordPress es vulnerable a escalada de privilegios sin autenticación debido a una verificación de autorización faltante en la función import_items().
<= 4.0.26CVE-2025-475399.8 (Critical)May 7, 2025May 15, 2025Los atacantes no autenticados pueden elaborar una solicitud maliciosa a la API REST y crear un nuevo usuario con privilegios de administrator sin ninguna interacción del usuario.
Este script de Python es una herramienta de explotación independiente para CVE-2025-47539.
Hará lo siguiente:
⚠️ Este script está destinado únicamente para fines educativos y evaluaciones profesionales de seguridad.
usage: a.py [-h] -u URL
Exploit for CVE-2025-47539 # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target base URL (e.g. http://target.com)
By:Nxploited (Khaled_alenazi) | [email protected]
[+] Exploitation succeeded
[+] Response:
{"message":"Successfully imported speaker"}
[+] Exploited Account Details
Name : Nxploited (Khaled_alenazi)
Email : [email protected]
Username : NxPloted
Password : nxploit123
Role : administrator
Exploit: By: Nxploited (Khaled_alenazi)
Use this script for educational purposes only. I am not responsible for your actions.
Se confirma que más de 10,000+ sitios de WordPress son vulnerables a este exploit.
Todos los administradores de sitios que utilicen Eventin ≤ 4.0.26 deben actualizar inmediatamente a la versión 4.0.28 o posterior.
Esta herramienta se proporciona solo con fines educativos y de pruebas de penetración autorizadas.
El creador no es responsable de ningún uso indebido o daño causado por este script.
Autor: Nxploited ( Khaled_Alenazi )
📧 Contacto: [email protected]