
WordPress Mobile builder Plugin <= 1.4.2 est vulnérable à une authentification brisée de haute priorité
Le plugin WordPress Mobile builder <= 1.4.2 est vulnérable à une faille d'authentification cassée de haute priorité
Plugin WordPress Mobile builder versions <= 1.4.2 sont vulnérables à un problème d'authentification cassée de haute priorité.
CVE: CVE-2025-68860
La vulnérabilité Contournement d'authentification via un chemin ou canal alternatif dans Mobile Builder permet un abus d'authentification. Ce problème affecte Mobile builder de n/a à 1.4.2.
Un attaquant distant peut fabriquer un jeton d'authentification valide et obtenir un accès administrateur sans aucune interaction préalable ni identifiants, conduisant à une compromission totale de l'installation WordPress.
CVE-2025-68860.py est un exploit entièrement automatisé pour la vulnérabilité de contournement d'authentification du WordPress Mobile builder <= 1.4.2.
Lors de l'exécution, le script :
user_id=1) avec un secret statique connu./wp-json/wp/v2/users/me pour confirmer l'accès administrateur.Nxploitedadmin[email protected]CVE-2025-68860.py
python3 CVE-2025-68860.py
pyjwtrequestscoloramapip3 install pyjwt requests colorama
Lors de l'exécution et en cas d'exploitation réussie, vous obtiendrez :
Username : Nxploited
Password : admin
Email : [email protected]
Ce script est fourni à des fins éducatives et de tests autorisés uniquement.
Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite et légale de tester.
Toute utilisation abusive peut être illégale et relève de la seule responsabilité de l'utilisateur.
Par : Nxploited (Khaled Alenazi)
Telegram : @KNxploited
GitHub : https://github.com/Nxploited