Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-12539 — TNC Toolbox: Web Performance <= 1.4.2 - Exposition non authentifiée d'informations sensibles menant à une escalade de privilèges / prise de contrôle du compte cPanel | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-12539
Escalade de PrivilègesAttaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubnxploited/cve-2025-12539

CVE-2025-12539

TNC Toolbox: Web Performance <= 1.4.2 - Exposition non authentifiée d'informations sensibles menant à une escalade de privilèges / prise de contrôle du compte cPanel

7215il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

CVE-2025-12539

TNC Toolbox: Web Performance <= 1.4.2 - Exposition non authentifiée d'informations sensibles menant à une escalade de privilèges/prise de contrôle de compte cPanel

🚨 TNC Toolbox: Web Performance <= 1.4.2 - Exposition non authentifiée d'informations sensibles menant à une escalade de privilèges/prise de contrôle de compte cPanel

🛡️ Description

Le plugin TNC Toolbox: Web Performance pour WordPress souffre d'une vulnérabilité d'exposition non authentifiée d'informations sensibles dans toutes les versions jusqu'à et y compris 1.4.2. Le plugin stocke les identifiants de l'API cPanel (nom d'hôte, nom d'utilisateur et clé API) de manière non sécurisée dans des fichiers accessibles via le web dans le répertoire wp-content. Ces fichiers sont créés par la fonction vulnérable Tnc_Wp_Toolbox_Settings::save_settings sans contrôle d'accès, permettant à des attaquants non authentifiés de récupérer les identifiants et d'escalader leurs privilèges — de la prise de contrôle du compte cPanel à la compromission complète de l'environnement d'hébergement via un téléchargement arbitraire de fichiers et une exécution de code à distance.

  • CVE: CVE-2025-12539
  • Score CVSS : 10.0 (Critique)

🧩 Fonctionnalités du script

  • Détection professionnelle et précise de la version du plugin TNC Toolbox.
  • Exploitation automatisée lorsqu'une version vulnérable est détectée (1.4.2 ou inférieure).
  • Gestion sécurisée des sessions HTTP avec simulation avancée d'en-têtes et options de contournement SSL.
  • Sortie étape par étape avec délais réalistes pour une interaction humaine.
  • Gestion robuste des exceptions pour plus de fiabilité.
  • Sortie de rapport JSON propre et bien structurée.

⚡ Utilisation

python3 CVE-2025-12539.py -u https://target-site.com

Options :

  • --insecure : Désactiver la vérification SSL (si la cible utilise des certificats auto-signés).
  • --timeout <secondes> : Personnaliser le délai d'attente des requêtes HTTP (par défaut : 12 secondes).

🛠️ Prérequis

  • Python 3.7+
  • Paquet requests

📦 Sortie

  • Messages d'étape lisibles et retardés couvrant l'état de la détection et de l'exploitation.
  • Rapport JSON structuré incluant :
    • URL cible
    • Statut de la vulnérabilité
    • Version du plugin détectée
    • Identifiants cPanel extraits (nom d'utilisateur, clé API, nom d'hôte)
    • Toutes les erreurs rencontrées

Exemple de sortie :

{
  "tool": "CVE-2025-12539-exploit",
  "description": "CVE-2025-12539 Exploit Script by: Khaled Alenazi",
  "target": "https://target-site.com",
  "checked_at": "2025-11-11T11:57:12Z",
  "vulnerable": true,
  "found_version": "1.4.2",
  "threshold_version": "1.4.2",
  "configs": {
    "cpanel-username": "admin",
    "cpanel-api-key": "**********",
    "server-hostname": "host.target.com"
  },
  "errors": ""
}

⚖️ Avertissement

Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. L'utilisation contre des systèmes sans autorisation explicite est strictement interdite et peut être illégale. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de tout dommage en résultant.

👤 Auteur & Contacts

  • GitHub: Nxploited
  • Telegram: KNxploited

Par : Nxploited (Khaled Alenazi)

Télécharger l’outil