Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-68860 — Script d'exploitation pour CVE-2025-68860 ciblant le plugin WordPress Mobile Builder. Génère des jetons JWT falsifiés en utilisant un secret codé en dur pour s'authentifier en tant qu'admin et créer de nouveaux comptes administrateur via l'API REST. | Kitploit
Outils/GitHubGitHub/dedsecteam-blackhat/cve-2025-68860
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubdedsecteam-blackhat/cve-2025-68860

CVE-2025-68860

Script d'exploitation pour CVE-2025-68860 ciblant le plugin WordPress Mobile Builder. Génère des jetons JWT falsifiés en utilisant un secret codé en dur pour s'authentifier en tant qu'admin et créer de nouveaux comptes administrateur via l'API REST.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 5 moisPas encore vérifié

WordPress Mobile Builder <= 1.4.2 - Authentification cassée (CVE-2025-68860)

Description

Le plugin WordPress Mobile builder version 1.4.2 et inférieures présente une vulnérabilité d'authentification cassée qui permet à un attaquant de créer un token JWT valide avec le secret par défaut "example_key" et de s'authentifier en tant qu'admin (user_id=1). Avec ce token, l'attaquant peut créer un nouveau compte administrateur et prendre le contrôle du site.

Détails de la vulnérabilité

CVE : CVE-2025-68860

Cause : Utilisation d'une clé secrète codée en dur "example_key" pour JWT, sans validation adéquate.

Emplacement de la vulnérabilité : Dans le plugin Mobile builder, le fichier qui gère l'authentification JWT (par exemple class-jwt-auth.php) utilise la constante JWT_SECRET avec la valeur par défaut 'example_key'. Ce secret ne peut pas être modifié via les paramètres, ce qui permet à un attaquant de créer un token pour n'importe quel user_id.

Impact : Un attaquant peut créer un token pour user_id=1 (admin), accéder aux endpoints de l'API REST et créer un nouvel utilisateur avec le rôle administrateur.

CVSS : High (score 8.8) - vecteur réseau, aucune interaction utilisateur requise.

Fonctionnement de l'exploit

  1. Le script crée un token JWT avec un payload contenant user_id: 1 (admin) et secret "example_key".

  2. Le token est utilisé pour accéder à /wp-json/wp/v2/users/ afin de vérifier l'accès admin.

  3. En cas de succès, le script envoie une requête POST à /wp-json/wp/v2/users pour créer un nouvel utilisateur avec le nom d'utilisateur dedsec1337, le mot de passe admin, l'email [email protected] et le rôle administrateur.

  4. La sortie affiche les identifiants et la réponse de l'API.

Prérequis

root@kitploit:~
Python 3.6+

Library: requests, PyJWT, colorama

Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.

Installation

root@kitploit:~
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt

Exemple de sortie

root@kitploit:~
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit  ║
║ CVE-2025-68860   Priority: HIGH                                 ║
║                    Dedsec Team Exploit                           ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram   : @DedsecTeam1337
GitHub     : https://github.com/DedsecTeam-BlackHat

[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!

==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email    : [email protected]
===================================================

Full API response:
{
  "id": 3,
  "username": "dedsec1337",
  "name": "dedsec1337",
  "email": "[email protected]",
  "roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...

Danger

  1. Un attaquant peut créer un nouveau compte administrateur, accéder à toutes les fonctionnalités de WordPress, installer des plugins malveillants, modifier le contenu, voler les données des utilisateurs ou utiliser le site pour d'autres attaques.

  2. Cette vulnérabilité peut être exploitée à distance sans authentification préalable.

  3. Impact : compromission totale du site WordPress.

Atténuation

  1. Mettez immédiatement à jour le plugin Mobile builder vers la dernière version (>=1.4.3).

  2. Si aucune mise à jour n'est disponible, désactivez temporairement le plugin.

  3. Vérifiez s'il y a des utilisateurs suspects sur votre site.

  4. Utilisez un pare-feu d'application web (WAF) pour bloquer les requêtes suspectes vers les endpoints de l'API REST.

  5. À titre de mesure temporaire, modifiez la clé secrète dans le code du plugin (si possible) et limitez l'accès à l'API REST.

Télécharger l’outil