Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-68860 — El plugin WordPress Mobile builder <= 1.4.2 es vulnerable a una autenticación rota de alta prioridad. | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-68860
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubnxploited/cve-2025-68860

CVE-2025-68860

El plugin WordPress Mobile builder <= 1.4.2 es vulnerable a una autenticación rota de alta prioridad.

Ver Repositorio
2hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-68860

El plugin Mobile builder de WordPress <= 1.4.2 es vulnerable a una autenticación rota de alta prioridad

🚨 Plugin Mobile builder de WordPress <= 1.4.2 - Exploit de autenticación rota (CVE-2025-68860)

📝 Resumen

El plugin Mobile builder de WordPress versiones <= 1.4.2 son vulnerables a un problema de autenticación rota de alta prioridad.
CVE: CVE-2025-68860


🛡️ Descripción

La vulnerabilidad de Omisión de autenticación mediante una ruta o canal alternativo en Mobile Builder permite el abuso de autenticación. Este problema afecta a Mobile builder desde n/a hasta 1.4.2.

  • Puntuación CVSS: 9.8 CRÍTICA
  • Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Un atacante remoto puede crear un token de autenticación válido y obtener acceso de administrador sin interacción previa ni credenciales, lo que provoca el compromiso total de la instalación de WordPress.


⚙️ Descripción del script

CVE-2025-68860.py es un exploit totalmente automatizado para la vulnerabilidad de omisión de autenticación del plugin Mobile builder de WordPress <= 1.4.2.
Al ejecutarse, el script:

  • Ignora todos los estados previos, restablece cualquier flujo de trabajo anterior y solo apunta al vector CVE actual.
  • Genera un token JWT válido como administrador (user_id=1) con un secreto estático conocido.
  • Se autentica en el endpoint /wp-json/wp/v2/users/me para confirmar el acceso de administrador.
  • Procede a crear una nueva cuenta de administrador:
    • Usuario: Nxploited
    • Contraseña: admin
    • Correo electrónico: [email protected]
  • Muestra las nuevas credenciales de administrador de forma clara, separada y profesional.
  • Muestra la respuesta completa de la API para la creación exitosa de la cuenta.
  • Muestra una salida coloreada y estructurada para cada etapa.

🌟 Características principales

  • Sin pasos manuales: Explotación completamente automatizada en un solo paso.
  • Aislamiento de estado: Ignora todos los exploits, cuentas o variables de entorno anteriores. Solo se usa esta lógica.
  • Extracción de credenciales: Muestra claramente las credenciales de administrador recién creadas; no es necesario buscar en las respuestas de la API.
  • Salida completa de la API: Muestra la respuesta de la API REST de WordPress para total transparencia.
  • Interfaz de terminal coloreada: Salida profesional y fácil de leer para una explotación de alta confianza.
  • Rutina robusta: Maneja la mayoría de los casos extremos y errores con mensajes claros para el usuario.

🎯 Nombre del script

CVE-2025-68860.py


🚀 Uso

root@kitploit:~
python3 CVE-2025-68860.py

📦 Requisitos

  • Python 3.7+
  • módulos de python:
    • pyjwt
    • requests
    • colorama
  • Instalar dependencias (si es necesario) mediante:
    root@kitploit:~
    pip3 install pyjwt requests colorama
    

🖨️ Salida

Al ejecutar y explotar con éxito, obtendrás:

  • Nuevas credenciales de administrador (resaltadas) para uso inmediato:
    root@kitploit:~
    Username : Nxploited
    Password : admin
    Email    : [email protected]
    
  • Respuesta completa de la API REST (JSON) del nuevo usuario.
  • Estado claro y retroalimentación coloreada para cada paso.

⚠️ Descargo de responsabilidad

Este script se proporciona únicamente con fines educativos y de pruebas autorizadas.
No lo uses contra sistemas que no te pertenezcan o para los que no tengas autorización explícita y legal para probar.
Cualquier uso indebido puede ser ilegal y es responsabilidad exclusiva del usuario.


Autor: Nxploited (Khaled Alenazi)
Telegram: @KNxploited
GitHub: https://github.com/Nxploited

Descargar herramienta