Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-68860 — WordPress Mobile builder Plugin <= 1.4.2 est vulnérable à une authentification brisée de haute priorité | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-68860
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubnxploited/cve-2025-68860

CVE-2025-68860

WordPress Mobile builder Plugin <= 1.4.2 est vulnérable à une authentification brisée de haute priorité

Voir le dépôt
21il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-68860

Le plugin WordPress Mobile builder <= 1.4.2 est vulnérable à une faille d'authentification cassée de haute priorité

🚨 Plugin WordPress Mobile builder <= 1.4.2 - Exploit d'authentification cassée (CVE-2025-68860)

📝 Aperçu

Plugin WordPress Mobile builder versions <= 1.4.2 sont vulnérables à un problème d'authentification cassée de haute priorité.
CVE: CVE-2025-68860


🛡️ Description

La vulnérabilité Contournement d'authentification via un chemin ou canal alternatif dans Mobile Builder permet un abus d'authentification. Ce problème affecte Mobile builder de n/a à 1.4.2.

  • Score CVSS : 9.8 CRITIQUE
  • Vecteur : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Un attaquant distant peut fabriquer un jeton d'authentification valide et obtenir un accès administrateur sans aucune interaction préalable ni identifiants, conduisant à une compromission totale de l'installation WordPress.


⚙️ Description du script

CVE-2025-68860.py est un exploit entièrement automatisé pour la vulnérabilité de contournement d'authentification du WordPress Mobile builder <= 1.4.2.
Lors de l'exécution, le script :

  • Ignore tous les états précédents, réinitialise tout workflow antérieur et ne cible que le vecteur CVE actuel.
  • Génère un jeton JWT valide en tant qu'admin (user_id=1) avec un secret statique connu.
  • S'authentifie sur le point de terminaison /wp-json/wp/v2/users/me pour confirmer l'accès administrateur.
  • Procède à la création d'un nouveau compte administrateur :
    • Nom d'utilisateur : Nxploited
    • Mot de passe : admin
    • Email : [email protected]
  • Affiche les nouveaux identifiants admin clairement, séparément et de manière professionnelle.
  • Produit la réponse complète de l'API pour la création réussie du compte.
  • Affiche une sortie colorisée et structurée pour chaque étape.

🌟 Fonctionnalités clés

  • Aucune étape manuelle : exploitation automatisée en une seule étape.
  • Isolation d'état : ignore toutes les exploitations, comptes ou variables d'environnement précédents. Seule cette logique est utilisée.
  • Extraction des identifiants : affiche clairement les nouveaux identifiants admin ; pas besoin de chercher dans les réponses API.
  • Sortie API complète : montre la réponse complète de l'API REST WordPress pour une totale transparence.
  • Interface terminal colorisée : sortie professionnelle et facile à lire pour une exploitation en toute confiance.
  • Routine résiliente : gère la plupart des cas limites et erreurs avec un retour utilisateur clair.

🎯 Nom du script

CVE-2025-68860.py


🚀 Utilisation

root@kitploit:~
python3 CVE-2025-68860.py

📦 Prérequis

  • Python 3.7+
  • Modules Python :
    • pyjwt
    • requests
    • colorama
  • Installer les dépendances (si nécessaire) via :
    root@kitploit:~
    pip3 install pyjwt requests colorama
    

🖨️ Sortie

Lors de l'exécution et en cas d'exploitation réussie, vous obtiendrez :

  • Nouveaux identifiants admin (mis en évidence) pour une utilisation immédiate :
    root@kitploit:~
    Username : Nxploited
    Password : admin
    Email    : [email protected]
    
  • Réponse complète de l'API REST (JSON) du nouvel utilisateur.
  • Statut clair et retour colorisé pour chaque étape.

⚠️ Avertissement

Ce script est fourni à des fins éducatives et de tests autorisés uniquement.
Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite et légale de tester.
Toute utilisation abusive peut être illégale et relève de la seule responsabilité de l'utilisateur.


Par : Nxploited (Khaled Alenazi)
Telegram : @KNxploited
GitHub : https://github.com/Nxploited

Télécharger l’outil