Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-14440 — JAY Login & Register <= 2.4.01 - Contournement d'authentification via cookie | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-14440
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubnxploited/cve-2025-14440

CVE-2025-14440

JAY Login & Register <= 2.4.01 - Contournement d'authentification via cookie

Voir le dépôt
12il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-14440

JAY Login & Register <= 2.4.01 - Contournement d'authentification via Cookie

🚨 JAY Login & Register <= 2.4.01 - Contournement d'authentification via Cookie

📝 Description

Le plugin JAY Login & Register pour WordPress est vulnérable à un contournement d'authentification dans les versions jusqu'à 2.4.01 incluse. Cette faille provient d'une logique d'authentification incorrecte dans la fonction jay_login_register_process_switch_back, qui valide de manière inadéquate la valeur du cookie jay_login_register_switched_from_user. Par conséquent, des attaquants non authentifiés peuvent exploiter la vulnérabilité pour se connecter en tant que n'importe quel utilisateur existant, y compris administrateurs, à condition de connaître un ID utilisateur valide.

  • CVE: CVE-2025-14440
  • CVSS: 9.8 (Critique)

🚀 Aperçu du script

Ce script automatise l'exploitation de CVE-2025-14440 en :

  • ✔️ Extrayant le nonce requis pour l'action 'switch back' depuis le site cible
  • ✔️ Vous permettant de spécifier l'ID utilisateur à cibler (par exemple, administrateur)
  • ✔️ Construisant automatiquement tous les en-têtes et cookies nécessaires
  • ✔️ Envoyant la requête de contournement d'authentification construite
  • ✔️ Affichant et sauvegardant les cookies de session obtenus pour une exploitation réussie
  • ✔️ Gérant la plupart des erreurs courantes, les problèmes de saisie utilisateur, les vérifications SSL et les problèmes d'encodage

Le code est structuré pour une fiabilité maximale et une sortie propre — rendant l'exploitation accessible aux professionnels et aux chercheurs en sécurité.


🛠️ Utilisation

root@kitploit:~
python3 CVE-2025-14440.py -u <TARGET_URL> -id <USER_ID>

Arguments:

  • -u ou --url: Site cible (peut être avec ou sans http(s)://)
  • -id ou --id: L'ID utilisateur à exploiter (par exemple, 1 pour administrateur)

📈 Résultat attendu

  • Si l'exploitation est réussie, vous verrez :
    • Le cookie de session extrait affiché à l'écran, et
    • Le site et le cookie associé sauvegardés dans extracted_cookies.txt
  • Si l'exploitation échoue (site non vulnérable, ID utilisateur invalide, ou correctif appliqué), le script vous en informera gracieusement.
  • Tous les messages d'état et d'erreur pertinents sont clairement affichés.

⚠️ Avertissement

Ce script est fourni uniquement à des fins éducatives et de tests de pénétration autorisés.
L'auteur n'est pas responsable de toute utilisation abusive ou activité illégale effectuée à l'aide de ce code.
Obtenez toujours l'autorisation avant de tester un site web, et respectez les lois et directives éthiques applicables.


🙋‍♂️ Auteur

Par: Nxploited (Khaled Alenazi)
GitHub | Telegram

Télécharger l’outil