Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-3102 — Wordpress SureTriggers <= 1.0.78 - Contournement d'autorisation en raison d'un manque de vérification de valeur vide, permettant la création d'utilisateurs administratifs non authentifiés | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-3102
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnxploited/cve-2025-3102

CVE-2025-3102

Wordpress SureTriggers <= 1.0.78 - Contournement d'autorisation en raison d'un manque de vérification de valeur vide, permettant la création d'utilisateurs administratifs non authentifiés

Voir le dépôt
842il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔐 CVE-2025-3102 – Contournement d'authentification dans le plugin WordPress SureTriggers

🚨 CVE-2025-3102 est une vulnérabilité critique de contournement d'authentification affectant le plugin WordPress SureTriggers: All-in-One Automation Platform, qui est activement installé sur plus de 100 000 sites web. En raison de la nature de la faille et de l'ampleur du déploiement, cette vulnérabilité présente un risque de sécurité important.


🧠 Résumé de la vulnérabilité

  • ID CVE : CVE-2025-3102
  • Plugin concerné : SureTriggers – All-in-One Automation Platform
  • Versions concernées : ≤ 1.0.78
  • Type de vulnérabilité : Contournement d'authentification → Élévation de privilèges
  • Gravité : ÉLEVÉE (8.1)
  • Vecteur CVSS : CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

📄 Description

Le plugin SureTriggers pour WordPress est vulnérable à un contournement d'authentification qui permet à des attaquants non authentifiés de créer des comptes administrateur. Cela est dû à une vérification manquante de la valeur vide sur le secret_key dans la fonction autheticate_user.

Lorsque le plugin est installé et activé mais non configuré avec une clé API, les attaquants peuvent contourner l'authentification en envoyant un en-tête st_authorization vide, déclenchant ainsi des actions réservées aux utilisateurs authentifiés.


⚙️ Aperçu du script d'exploitation

Un script Python est fourni pour automatiser l'exploitation de cette vulnérabilité.
Ce script vous permet de générer un nouvel utilisateur administrateur sur les sites vulnérables.


📋 Prérequis

  • Un site WordPress avec SureTriggers ≤ v1.0.78
  • Le plugin doit être :
    • ✅ Installé
    • ✅ Activé
    • ❌ Non configuré avec une clé API

🚀 Fonctionnalités

  • Détection automatique de la version du plugin via readme.txt
  • Contourne l'authentification en utilisant un en-tête st_authorization vide
  • Crée un utilisateur administrateur via un appel REST API vulnérable
  • Interface CLI améliorée avec sortie détaillée et validation
  • Prend en charge la génération d'email, de nom d'utilisateur et de mot de passe personnalisés

🧪 Utilisation

root@kitploit:~
usage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]

SureTriggers <= 1.0.78 - Authorization Bypass Exploit  
By: Nxploited | Khaled Alenazi

options:
  -h, --help              Show this help message and exit
  -u, --url URL           Target WordPress base URL
  -nmail, --newmail NEWMAIL       Email to register
  -nu, --newuser NEWUSER          Username to register
  -np, --newpassword NEWPASSWORD  Password for the new user

📤 Exemple de sortie

root@kitploit:~
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!

Vidéo POC pour CVE-2025-3102 🔥⚡

🎥 Regarder sur YouTube

⚠️ Avertissement

Ce script est fourni uniquement à des fins éducatives.
L'utilisation non autorisée de ce code contre des cibles sans autorisation explicite est illégale.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés.


Par : Nxploited ( Khaled Alenazi )

Télécharger l’outil