Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-14156 — Fox LMS – Plugin LMS WordPress 1.0.4.7 - 1.0.5.1 - Élévation de privilèges non authentifiée via 'createOrder' | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-14156
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnxploited/cve-2025-14156

CVE-2025-14156

Fox LMS – Plugin LMS WordPress 1.0.4.7 - 1.0.5.1 - Élévation de privilèges non authentifiée via 'createOrder'

Voir le dépôt
21il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-14156

Fox LMS – WordPress LMS Plugin 1.0.4.7 - 1.0.5.1 - Escalade de privilèges non authentifiée via 'createOrder'

⚠️ CVE-2025-14156 – Exploit d'escalade de privilèges non authentifiée Fox LMS WordPress


🛡️ Aperçu de la vulnérabilité

Fox LMS – Plugin LMS WordPress (v1.0.4.7 à v1.0.5.1) – Escalade de privilèges non authentifiée via createOrder

Toutes les versions jusqu'à la 1.0.5.1 inclus de Fox LMS pour WordPress sont vulnérables à l'escalade de privilèges. Le point de terminaison REST API /fox-lms/v1/payments/create-order ne valide pas correctement le paramètre 'role' lors de la création de nouveaux utilisateurs, permettant à des attaquants non authentifiés de créer des comptes avec des rôles arbitraires, y compris Administrateur.
CVE: CVE-2025-14156
Score CVSS: 9.8 (Critique)
Risque: Compromission totale du site.


🚀 Nom du script

CVE-2025-14156.py


📦 Fonctionnalités

  • Contourne les WAF courants et les en-têtes de sécurité.
  • Gère tout l'encodage et les réponses de manière professionnelle.
  • Vérifie l'exploitation correcte via les cookies de session.
  • Gestion des erreurs rapide et robuste.
  • Affiche uniquement les identifiants essentiels en cas de succès.

🧑‍💻 Utilisation

root@kitploit:~
python CVE-2025-14156.py -help                  
root@kitploit:~
usage: CVE-2025-14156.py [-h] -u URL

CVE-2025-14156 Exploit par : Nxploited | Telegram: @Nxploited | Github: Nxploited

options:
  -h, --help     affiche ce message d'aide et quitte
  -u, --url URL  URL cible (ex. https://victim.site)

⚙️ Exemple d'exécution

root@kitploit:~
python CVE-2025-14156.py -u https://victim.site

📝 Sortie attendue

En cas d'exploitation réussie, le script affichera uniquement :

root@kitploit:~
[+] Exploit Successful!
Username: nxploited
Password: Nxploited@2025Strong

Si l'exploitation échoue, seul un message d'erreur concis sera affiché.


📖 Comment ça fonctionne

  • Le script envoie une requête POST au point de terminaison REST API vulnérable et injecte le rôle 'administrator'.
  • Si l'exploitation réussit, les cookies de session sont définis, confirmant la création du compte et l'escalade de privilèges.
  • Les identifiants du nouveau compte administrateur sont fournis immédiatement.

⚠️ Avertissement

Cet outil est destiné uniquement à des fins éducatives et de tests autorisés. Toute utilisation non autorisée contre des systèmes sans autorisation explicite est illégale. L'auteur n'est pas responsable des mauvaises utilisations, des dommages ou des conséquences juridiques résultant de l'utilisation de ce script. Suivez toujours les pratiques de divulgation responsable et assurez-vous d'avoir une autorisation écrite avant de tester une cible.


📬 Contact

Telegram: @Nxploited
Github: Nxploited


✍️ Par : Nxploited (Khaled Alenazi)

Télécharger l’outil