Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-8359 — AdForest <= 6.0.9 - Bypass de autenticación a Admin | Kitploit
Herramientas/GitHubGitHub/nxploited/cve-2025-8359
Autenticación y AutorizaciónExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubnxploited/cve-2025-8359

CVE-2025-8359

AdForest <= 6.0.9 - Bypass de autenticación a Admin

Ver Repositorio
3hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-8359

AdForest <= 6.0.9 - Bypass de autenticación para administrador

🚨 AdForest <= 6.0.9 - Bypass de autenticación para administrador

📦 Repositorio

Repositorio: Nxploited/CVE-2025-8359
Script de explotación: CVE-2025-8359.py


📋 Descripción

CVE: CVE-2025-8359
Tipo de vulnerabilidad: Bypass de autenticación
Producto afectado: AdForest - Tema de anuncios clasificados para WordPress
Versiones afectadas: Hasta la 6.0.9 inclusive
Puntuación CVSS: 9.8 (Crítico)

El tema AdForest para WordPress es vulnerable a una falla de bypass de autenticación en todas las versiones hasta la 6.0.9.
Debido a una validación incorrecta de la identidad del usuario durante la autenticación, un atacante no autenticado puede iniciar sesión como cualquier usuario, incluidos los administradores, sin necesidad de contraseña. Esto permite comprometer por completo los sitios WordPress que usan AdForest.


🛠️ Descripción general del script

Este repositorio contiene un script de explotación profesional en Python: CVE-2025-8359.py
El script automatiza la explotación y prueba de forma inteligente todos los formatos de número de teléfono posibles para maximizar el éxito.
Puede autenticarse como cualquier usuario (incluido el administrador) y recuperar cookies de inicio de sesión válidas de WordPress para secuestrar sesiones.

Características principales:

  • Prueba de múltiples formatos de teléfono (+, espacios, codificación, etc.).
  • Detección automática del ID de usuario a partir de la respuesta del servidor.
  • Manejo robusto de sesiones y errores.
  • Salida clara con extracción de la cookie de administrador.

🚀 Uso

  1. Clona el repositorio:

    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2025-8359.git
    cd CVE-2025-8359
    
  2. Instala las dependencias:

    root@kitploit:~
    pip install requests
    
  3. Ejecuta el script de explotación:

    root@kitploit:~
    python CVE-2025-8359.py -u "http://target.com/wordpress" -p "+966 555 555 555" -i 1
    
    • -u : URL base de la instalación de WordPress.
    • -p : Número de teléfono del usuario objetivo (como se almacena en la base de datos).
    • -i : ID del usuario objetivo (p. ej., 1 para el administrador).
    • -n : Valor del nombre (opcional, por defecto "test").
  4. Muestra la ayuda del script:

    root@kitploit:~
    python CVE-2025-8359.py -h
    

📦 Requisitos

  • Python 3.7+
  • requests
    Instálalo con: pip install requests

🧾 Salida válida

  • Si la explotación es exitosa:

    root@kitploit:~
    [+] Logged in! Cookie: wordpress_logged_in_xxxxxx=xxxxxxx
    

    Tienes una cookie de autenticación de WordPress válida para el usuario objetivo.

  • Si todos los formatos fallan:

    root@kitploit:~
    [-] All variants failed. Try other phone formats or check the database.
    

🍪 Uso de la cookie

Una vez que la explotación es exitosa, el script imprime la cookie de autenticación recuperada.

Cómo usar la cookie:

  • Copia el valor de wordpress_logged_in_....
  • Inyecta la cookie en tu sesión del navegador (usando una extensión del navegador o DevTools).
  • Visita /wp-admin/ en el sitio objetivo. Si la explotación tuvo éxito, tendrás acceso de administrador.

Ejemplo (con extensión de Chrome):

  1. Instala "EditThisCookie" o similar.
  2. Añade la cookie para tu sitio objetivo:
    • Nombre: wordpress_logged_in_xxxxxx
    • Valor: xxxxxxx (como lo imprime el script)
  3. Actualiza la página para obtener acceso de administrador.

⚠️ Aviso legal

Este proyecto y explotación son solo para fines educativos y de pruebas de penetración autorizadas.
El autor no es responsable de ningún uso indebido o daño causado por este exploit.
Obtén siempre el permiso adecuado antes de probar cualquier sistema.


✨ Por: Nxploited ( Khaled Alenazi )

Descargar herramienta