Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-8359 — AdForest <= 6.0.9 - Contournement de l'authentification vers Admin | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-8359
Authentification et AutorisationExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubnxploited/cve-2025-8359

CVE-2025-8359

AdForest <= 6.0.9 - Contournement de l'authentification vers Admin

Voir le dépôt
3il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-8359

AdForest <= 6.0.9 - Contournement de l'authentification vers Admin

🚨 AdForest <= 6.0.9 - Contournement de l'authentification vers Admin

📦 Dépôt

Dépôt : Nxploited/CVE-2025-8359
Script d'exploitation : CVE-2025-8359.py


📋 Description

CVE : CVE-2025-8359
Type de vulnérabilité : Contournement de l'authentification
Produit concerné : AdForest - Classified Ads WordPress Theme
Versions concernées : Jusqu'à 6.0.9 inclus
Score CVSS : 9.8 (Critique)

Le thème AdForest pour WordPress est vulnérable à une faille de contournement de l'authentification dans toutes les versions jusqu'à 6.0.9.
En raison d'une validation incorrecte de l'identité de l'utilisateur lors de l'authentification, un attaquant non authentifié peut se connecter en tant qu'utilisateur quelconque, y compris les administrateurs, sans avoir besoin d'un mot de passe. Cela permet une compromission totale des sites WordPress utilisant AdForest.


🛠️ Aperçu du script

Ce dépôt contient un script d'exploitation Python professionnel : CVE-2025-8359.py
Le script automatise l'exploitation, en testant intelligemment tous les formats possibles de numéro de téléphone pour maximiser les chances de succès.
Il peut s'authentifier en tant que n'importe quel utilisateur (y compris l'administrateur) et récupérer des cookies de connexion WordPress valides pour détourner des sessions.

Fonctionnalités clés :

  • Test de plusieurs variantes de format de téléphone (+, espaces, encodage, etc.).
  • Détection automatique de l'ID utilisateur à partir de la réponse du serveur.
  • Gestion robuste des sessions et des erreurs.
  • Sortie claire avec extraction du cookie administrateur.

🚀 Utilisation

  1. Clonez le dépôt :

    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2025-8359.git
    cd CVE-2025-8359
    
  2. Installez les dépendances :

    root@kitploit:~
    pip install requests
    
  3. Exécutez le script d'exploitation :

    root@kitploit:~
    python CVE-2025-8359.py -u "http://target.com/wordpress" -p "+966 555 555 555" -i 1
    
    • -u : URL de base de l'installation WordPress.
    • -p : Numéro de téléphone de l'utilisateur cible (tel que stocké en base de données).
    • -i : ID de l'utilisateur cible (par exemple, 1 pour l'administrateur).
    • -n : Valeur du nom (optionnel, défaut « test »).
  4. Affichez l'aide du script :

    root@kitploit:~
    python CVE-2025-8359.py -h
    

📦 Prérequis

  • Python 3.7+
  • requests
    Installation : pip install requests

🧾 Sortie valide

  • Si l'exploitation réussit :

    root@kitploit:~
    [+] Logged in! Cookie: wordpress_logged_in_xxxxxx=xxxxxxx
    

    Vous disposez d'un cookie d'authentification WordPress valide pour l'utilisateur cible.

  • Si tous les formats échouent :

    root@kitploit:~
    [-] All variants failed. Try other phone formats or check the database.
    

🍪 Utilisation du cookie

Une fois l'exploitation réussie, le script affiche le cookie d'authentification récupéré.

Comment utiliser le cookie :

  • Copiez la valeur wordpress_logged_in_....
  • Injectez le cookie dans votre session de navigateur (à l'aide d'une extension de navigateur ou des DevTools).
  • Rendez-vous sur /wp-admin/ du site cible. Si l'exploitation a réussi, vous aurez un accès administrateur.

Exemple (avec une extension Chrome) :

  1. Installez « EditThisCookie » ou un outil similaire.
  2. Ajoutez le cookie pour votre site cible :
    • Nom : wordpress_logged_in_xxxxxx
    • Valeur : xxxxxxx (comme affiché par le script)
  3. Actualisez la page pour obtenir un accès administrateur.

⚠️ Avertissement

Ce projet et cet exploit sont destinés uniquement à des fins éducatives et de tests d'intrusion autorisés.
L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par cet exploit.
Obtenez toujours une autorisation appropriée avant de tester des systèmes.


✨ Par : Nxploited ( Khaled Alenazi )

Télécharger l’outil