Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-9209 — RestroPress – Système de commande de repas en ligne 3.0.0 - 3.1.9.2 - Exposition d'informations sans authentification permettant un contournement d'authentification via un JWT forgé | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-9209
Authentification et AutorisationGénération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubnxploited/cve-2025-9209

CVE-2025-9209

RestroPress – Système de commande de repas en ligne 3.0.0 - 3.1.9.2 - Exposition d'informations sans authentification permettant un contournement d'authentification via un JWT forgé

2il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

🍔 RestroPress – Système de commande de repas en ligne 3.0.0 - 3.1.9.2

🛡️ CVE-2025-9209.py — Outil d'exploitation automatique de masse et d'extraction


⚠️ Aperçu de la vulnérabilité

RestroPress – Système de commande de repas en ligne versions 3.0.0 à 3.1.9.2 sont affectées par une Exposition d'informations sans authentification conduisant à un Contournement d'authentification via JWT forgé.

Le plugin expose les jetons privés des utilisateurs et les données de clés API, permettant à des attaquants non authentifiés de forger des jetons JWT, obtenant ainsi un accès complet à d'autres utilisateurs—y compris les administrateurs.

  • CVE : CVE-2025-9209
  • CVSS : 9.8 (Critique)
  • Impact : Prise de contrôle totale du compte possible sans authentification préalable.

Illustration de la vulnérabilité


🚀 Fonctionnalités du script

  • Analyse ultra-rapide des sites (exécution multi-threads pour les grandes listes)
  • Détecte et extrait automatiquement toutes les clés privées/publiques, jetons et informations d'authentification disponibles pour chaque compte accessible.
  • Exploitation de masse — identifie plusieurs comptes vulnérables par site.
  • Extraction fiable des identifiants — valide les identifiants lors de l'exploitation.
  • Sortie vers quatre fichiers structurés :
    • exposures.txt — Expositions et identifiants trouvés.
    • tokens.txt — Jetons JWT extraits.
    • exploited_sites.txt — Sites avec plusieurs comptes exposés.
    • cookies.txt — Cookies de session provenant d'une exploitation réussie.
  • Ne nécessite aucune authentification ni privilèges élevés.
  • Résistant aux pannes réseau et aux blocages ; récupère et réessaie de manière transparente.
  • Écriture de fichiers thread-safe pour des résultats cohérents.

🛠️ Utilisation

  1. Placez une liste de sites WordPress cibles dans un fichier texte (une URL par ligne) :

    root@kitploit:~
    targets.txt
    

    Exemple :

    root@kitploit:~
    https://example.com
    https://victim01.com
    
  2. Exécutez le script :

    root@kitploit:~
    python3 CVE-2025-9209.py
    
  3. Suivez les invites pour le nombre de threads, la vérification, le repli curl et le délai de requête.

  4. Consultez les sorties dans les fichiers texte générés (exposures.txt, tokens.txt, exploited_sites.txt et cookies.txt).


✨ Auteur

Par : Nxploited ( Khaled Alenazi )


⚖️ Avertissement

  • Cet outil est fourni uniquement à des fins éducatives et de tests de sécurité autorisés.
  • Ne l'utilisez pas contre des systèmes ou des données sans autorisation explicite.
  • L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages résultant de l'utilisation de ce script.

Télécharger l’outil