Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-14156 — Fox LMS – WordPress LMS प्लगिन 1.0.4.7 - 1.0.5.1 - 'createOrder' के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-14156
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubnxploited/cve-2025-14156

CVE-2025-14156

Fox LMS – WordPress LMS प्लगिन 1.0.4.7 - 1.0.5.1 - 'createOrder' के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि

रिपॉजिटरी देखें
28 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-14156

Fox LMS – WordPress LMS प्लगइन 1.0.4.7 - 1.0.5.1 - 'createOrder' के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि

⚠️ CVE-2025-14156 – Fox LMS WordPress बिना प्रमाणीकरण के विशेषाधिकार वृद्धि शोषण


🛡️ भेद्यता अवलोकन

Fox LMS – WordPress LMS प्लगइन (v1.0.4.7 से v1.0.5.1) – createOrder के माध्यम से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि

WordPress के लिए Fox LMS के 1.0.5.1 तक के सभी संस्करण विशेषाधिकार वृद्धि के प्रति संवेदनशील हैं। /fox-lms/v1/payments/create-order REST API एंडपॉइंट नए उपयोगकर्ता बनाते समय 'role' पैरामीटर को ठीक से मान्य नहीं करता है, जिससे बिना प्रमाणीकरण वाले हमलावर Administrator सहित मनमानी भूमिकाओं वाले खाते बना सकते हैं।
CVE: CVE-2025-14156
CVSS स्कोर: 9.8 (गंभीर)
जोखिम: पूर्ण साइट समझौता।


🚀 स्क्रिप्ट का नाम

CVE-2025-14156.py


📦 विशेषताएं

  • सामान्य WAF और सुरक्षा हेडर को बायपास करता है।
  • सभी एन्कोडिंग और प्रतिक्रियाओं को पेशेवर तरीके से संभालता है।
  • सत्र कुकीज़ के माध्यम से सही शोषण की जाँच करता है।
  • तीव्र और मजबूत त्रुटि प्रबंधन।
  • सफलता पर केवल आवश्यक क्रेडेंशियल्स आउटपुट करता है।

🧑‍💻 उपयोग

root@kitploit:~
python CVE-2025-14156.py -help                  
root@kitploit:~
usage: CVE-2025-14156.py [-h] -u URL

CVE-2025-14156 Exploit By: Nxploited | Telegram: @Nxploited | Github: Nxploited

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL (e.g. https://victim.site)

⚙️ रन उदाहरण

root@kitploit:~
python CVE-2025-14156.py -u https://victim.site

📝 अपेक्षित आउटपुट

सफल शोषण पर, स्क्रिप्ट केवल यह आउटपुट करेगी:

root@kitploit:~
[+] Exploit Successful!
Username: nxploited
Password: Nxploited@2025Strong

यदि शोषण विफल होता है, तो केवल एक संक्षिप्त त्रुटि संदेश दिखाया जाएगा।


📖 यह कैसे काम करता है

  • स्क्रिप्ट संवेदनशील REST API एंडपॉइंट पर एक POST अनुरोध भेजती है और 'administrator' भूमिका इंजेक्ट करती है।
  • यदि शोषण सफल होता है, तो सत्र कुकीज़ सेट हो जाती हैं, जो खाता निर्माण और विशेषाधिकार वृद्धि की पुष्टि करती हैं।
  • नए व्यवस्थापक खाते के लिए क्रेडेंशियल्स तुरंत प्रदान किए जाते हैं।

⚠️ अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना सिस्टम के खिलाफ कोई भी अनधिकृत उपयोग गैरकानूनी है। इस स्क्रिप्ट के उपयोग से उत्पन्न दुरुपयोग, क्षति या कानूनी परिणामों के लिए लेखक जिम्मेदार नहीं है। हमेशा जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें और किसी भी लक्ष्य का परीक्षण करने से पहले लिखित प्राधिकरण सुनिश्चित करें।


📬 संपर्क

Telegram: @Nxploited
Github: Nxploited


✍️ द्वारा: Nxploited (Khaled Alenazi)

टूल डाउनलोड करें