Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-68999-POC — Exploit PoC pour CVE-2025-68999 - Injection SQL de second ordre dans Happy Addons pour Elementor <= 3.20.4 | Kitploit
Outils/GitHubGitHub/folks-iwd/cve-2025-68999-poc
Cassage de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubfolks-iwd/cve-2025-68999-poc

CVE-2025-68999-POC

Exploit PoC pour CVE-2025-68999 - Injection SQL de second ordre dans Happy Addons pour Elementor <= 3.20.4

Voir le dépôt
31il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-68999

Happy Addons for Elementor <= 3.20.4 — Injection SQL de second ordre authentifiée (Contributeur+)

CVSS8.5 ÉLEVÉE
Affectées<= 3.20.4
Corrigée3.20.6
Rôle minimumContributeur (edit_posts)
VecteurRéseau / Complexité faible / Privilèges faibles

Le bug

duplicate_meta_entries() dans classes/clone-handler.php copie les lignes de métadonnées de publication vers une publication clonée à l'aide d'un INSERT en masse fait maison. Elle récupère les lignes en toute sécurité avec $wpdb->prepare(), mais insère ensuite $entry->meta_key directement dans la chaîne SQL sans échappement :

root@kitploit:~
$_records[] = "( $duplicated_post_id, '{$entry->meta_key}', '{$_value}' )";
// ...
$wpdb->query( $query );

Comme meta_key provient de la base de données, le code le considère comme fiable. Mais les Contributeurs peuvent définir des noms de champs arbitraires via le panneau Champs personnalisés — ils contrôlent donc ce qui se trouve dans cette colonne.

L'attaque se déroule en deux étapes :

  1. Écriture : stocker une chaîne malveillante comme nom de champ personnalisé. add_post_meta() gère cela en toute sécurité — la charge utile arrive dans la base de données sans rien exécuter.
  2. Déclenchement : cliquer sur Happy Clone. duplicate_meta_entries() relit la clé et la concatène dans l'INSERT brut. MySQL exécute la sous-requête injectée.

L'analyse statique ne détecte pas ce problème car la source des données dangereuses est une lecture en base ($wpdb->get_results()), que les moteurs d'analyse de taint marquent comme assainie. La frontière de stockage rompt la chaîne de taint.

Impact

Tout Contributeur peut extraire :

  • Les hashs de mots de passe de tous les utilisateurs (cassables hors ligne — mode 400 de hashcat)
  • Les clés secrètes / sels WordPress (pour forger des cookies d'authentification persistants)
  • N'importe quelle ligne de wp_options (clés API, identifiants de paiement)
  • Le contenu des publications privées

Plus de 400 000 installations actives étaient concernées au moment de la divulgation.

Utilisation

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

Le script s'authentifie via HTTP, stocke la charge utile d'injection comme nom de champ personnalisé, déclenche l'action Happy Clone et lit le hash divulgué depuis les champs de métadonnées de la publication clonée. La sortie est enregistrée dans hash.txt.

root@kitploit:~
hashcat -m 400 hash.txt rockyou.txt

Analyse complète

https://folks-iwd.github.io/writeups/cve-2025-68999.html

Chronologie de la divulgation

DateÉvénement
Décembre 2025Découverte via le diff SVN. PoC confirmé.
Décembre 2025Signalé à Patchstack Alliance avec l'analyse complète et le PoC.
Janvier 2026weDevs a publié le correctif en v3.20.6.
23 janvier 2026CVE-2025-68999 publiée. CVSS 8.5 ÉLEVÉE attribuée.

Le correctif

weDevs a remplacé tout l'INSERT fait maison par :

root@kitploit:~
foreach ( $entries as $entry ) {
    update_post_meta( $duplicated_post_id, $entry->meta_key, $entry->meta_value );
}

update_post_meta() appelle en interne $wpdb->update() avec des requêtes préparées pour la clé et la valeur.

Télécharger l’outil