
AI Engine <= 3.1.3 - अनधिकृत संवेदनशील जानकारी का खुलासा से विशेषाधिकार वृद्धि
AI Engine <= 3.1.3 - अनधिकृत संवेदनशील जानकारी का खुलासा जिससे विशेषाधिकार वृद्धि होती है
GitHub: Nxploited
टेलीग्राम: @KNxploited
महत्वपूर्ण सूचना:
कई अनैतिक व्यक्ति मेरे द्वारा बनाए गए कोड को पुनः बेचकर या स्क्रिप्ट का नाम बदलकर और लेखकत्व का दावा करके लाभ कमाने का प्रयास करते हैं। यह प्रोजेक्ट मुफ़्त, विशेष और खालिद अलेनाज़ी (Nxploited) द्वारा आधिकारिक रूप से जारी किया गया है।
वर्डप्रेस के लिए AI Engine प्लगइन (संस्करण 3.1.3 तक) में सूचना प्रकटीकरण की एक कमजोरी है, जो अनधिकृत उपयोगकर्ताओं को कुछ प्लगइन कॉन्फ़िगरेशन सक्षम होने पर उजागर REST API एंडपॉइंट के माध्यम से आंतरिक बियरर/सत्र टोकन प्राप्त करने की अनुमति देती है। ऐसे टोकन वाला हमलावर विशेषाधिकार बढ़ा सकता है, जिसमें व्यवस्थापक खाते बनाना शामिल है, जिसके परिणामस्वरूप साइट पूरी तरह से समझौता हो जाती है।

100
स्क्रिप्ट फ़ाइल नाम: CVE-2025-11749.py
आवश्यकता: Python 3.8+ (अनुशंसित 3.10+), requests, rich
Linux/macOS:
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
pip install requests rich
Windows (PowerShell):
python -m venv .venv
.\.venv\Scripts\Activate.ps1
python -m pip install --upgrade pip
pip install requests rich
list.txt नामक एक फ़ाइल बनाएँ
उदाहरण:
https://example1.com
http://example2.com
इंटरैक्टिव (अनुशंसित):
python CVE-2025-11749.py
नॉन-इंटरैक्टिव (यदि आपका या आपका संस्करण CLI फ़्लैग का समर्थन करता है):
python CVE-2025-11749.py --targets list.txt --threads 10
tokens_only.txt — पता लगाए गए टोकन वाले लक्ष्यsuccess_results.txt — वे लक्ष्य जहाँ विशेषाधिकार वृद्धि ने काम कियाcreated_admins.txt — सफलतापूर्वक बनाए गए व्यवस्थापक खातों का विवरणआउटपुट स्वचालित रूप से कार्यशील निर्देशिका में सहेजा जाता है। प्रत्येक आउटपुट स्पष्टता और पोस्ट-विश्लेषण के लिए स्वरूपित है।
यह प्रोजेक्ट केवल शैक्षिक और अधिकृत मूल्यांकन उद्देश्यों के लिए वितरित किया गया है।
अनधिकृत प्रणालियों के विरुद्ध किसी भी उपयोग की सख्त मनाही है।
इस स्क्रिप्ट का उपयोग करके, आप सभी कानूनों और विनियमों का पालन करने के लिए सहमत होते हैं।
द्वारा: खालिद अलेनाज़ी (Nxploited)
GitHub: Nxploited
टेलीग्राम: @KNxploited
| फ़ील्ड | मान |
|---|
| कमजोरी | अनधिकृत संवेदनशील जानकारी का खुलासा |
| उत्पाद | AI Engine (वर्डप्रेस प्लगइन) |
| प्रभावित संस्करण | ≤ 3.1.3 |
| CVE | CVE-2025-11749 |
| CVSS (v3) | 9.8 (गंभीर) |
| प्रभाव | विशेषाधिकार वृद्धि, व्यवस्थापक खाता निर्माण |