Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-7431 — CVE-2025-7431 | Kitploit
Outils/GitHubGitHub/nagisayumaa/cve-2025-7431
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubnagisayumaa/cve-2025-7431

CVE-2025-7431

CVE-2025-7431

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept – CVE-2025-7431 Knowledge Base <= 2.3.1 – Cross-Site Scripting stocké authentifié (Administrateur+) via le slug du plugin

CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N ------- 4.4

Présentation de la vulnérabilité

Un attaquant authentifié disposant du rôle Administrateur peut exploiter une vulnérabilité de Cross-Site Scripting (XSS) stocké dans le plugin Knowledge Base pour WordPress en injectant un contenu de shortcode malveillant dans les paramètres du plugin.

Étapes de reproduction

  1. Le testeur se rend sur :
root@kitploit:~
Tableau de bord WordPress → Knowledge Base → Réglages
  1. Dans le champ Slug de la base de connaissances (section des options de slug), l'attaquant injecte la charge utile malveillante suivante en utilisant le shortcode [kbalert] vulnérable :
root@kitploit:~
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]

texte alternatif texte alternatif 3. Déclenchement du XSS Lorsqu'une victime (comme un administrateur ou tout utilisateur connecté) accède à la vue « Tous les articles » de la base de connaissances, le JavaScript malveillant intégré dans le slug est rendu et exécuté automatiquement, déclenchant l'attaque. texte alternatif

Impact sur la sécurité

  • Un XSS persistant entraîne :

    • Détournement de session

    • Prise de contrôle du compte administrateur

    • Hameçonnage dans le tableau de bord WordPress

  • La vulnérabilité affecte toutes les versions ≤ 2.3.1

Télécharger l’outil