Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-49388 — Miraculous Core (kamleshyadav) ≤ 2.0.7 — Escalade de privilèges non authentifiée | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-49388
Escalade de PrivilègesGénération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubnxploited/cve-2025-49388

CVE-2025-49388

Miraculous Core (kamleshyadav) ≤ 2.0.7 — Escalade de privilèges non authentifiée

Voir le dépôt
2il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-49388

Le plugin WordPress Miraculous Core Plugin <= 2.0.7 est vulnérable à l'élévation de privilèges

🚨 CVE-2025-49388 - Exploit d'élévation de privilèges du plugin Miraculous Core

📜 Description

La vulnérabilité d'attribution de privilèges incorrecte dans le plugin Miraculous Core de kamleshyadav permet à des attaquants non authentifiés d'élever leurs privilèges et d'enregistrer des comptes administrateurs.
Versions affectées : n/a jusqu'à 2.0.7

  • Type de vulnérabilité : Élévation de privilèges
  • Plugin : Miraculous Core
  • Versions concernées : ≤ 2.0.7

🛡️ Métriques de sécurité

CVSS 3.1 du CNA Patchstack :

  • Score de base : 9.8 CRITIQUE
  • Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS du NIST : (Évaluation non encore fournie)


⚙️ À propos du script d'exploitation

Ce script Python automatise l'exploitation de CVE-2025-49388 en enregistrant un nouveau compte administrateur sur des instances WordPress vulnérables avec le plugin Miraculous Core installé.
Il offre une haute fiabilité, randomise les données pour une exploitation répétée fiable, et gère automatiquement les en-têtes, cookies et tentatives de contournement.


📦 Prérequis

  • Python 3.6+
  • requests
  • colorama

Installer les dépendances :

root@kitploit:~
pip install requests colorama

🚀 Utilisation

root@kitploit:~
python CVE-2025-49388.py -u <url-cible> [OPTIONS]

Exemple :

root@kitploit:~
python CVE-2025-49388.py -u http://127.0.0.1/wordpress

Options principales :

Remarque :
Si vous omettez le nom d'utilisateur ou l'email, des valeurs aléatoires seront générées à chaque exécution pour éviter les erreurs de doublon.


📝 Exemple de sortie

root@kitploit:~
[Nxploited INFO] Cible : http://cible/wp-admin/admin-ajax.php
[Nxploited INFO] Début de la tentative d'exploitation...
[Nxploited SUCCESS] Exploitation réussie ! Nxploited By Nxploited

[Nxploited CREDENTIALS]
Nom d'utilisateur : Nxploited_4pQz1x
Mot de passe : Str0ng!Pass123
Email    : [email protected]

❗ Avertissement

Cet outil est fourni à des fins éducatives et de tests de sécurité autorisés uniquement.
L'exploitation non autorisée de systèmes sans autorisation explicite est illégale et contraire à l'éthique.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages. Utilisez-le de manière responsable.


👨‍💻 Par : Khaled Alenazi ( Nxploited )

Télécharger l’outil
OptionDescriptionExemple
-u, --urlURL WordPress cible (obligatoire)-u http://cible.com/wordpress
-un, --usernameNom d'utilisateur souhaité (par défaut : aléatoire)-un admin1337
-fn, --full_nameNom complet (par défaut : Nxploited)-fn "John Doe"
-em, --useremailEmail (par défaut : aléatoire)-em [email protected]
-pw, --passwordMot de passe (par défaut : Str0ng!Pass123)-pw MonSecret!
-o, --outputEnregistrer les résultats dans un fichier-o resultat.txt