Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-6758 — Real Spaces - WordPress Properties Directory Theme <= 3.6 - बिना प्रमाणीकरण के एडमिनिस्ट्रेटर तक विशेषाधिकार वृद्धि | Kitploit
उपकरण/GitHubGitHub/nxploited/cve-2025-6758
विशेषाधिकार वृद्धिटोहीभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubnxploited/cve-2025-6758

CVE-2025-6758

Real Spaces - WordPress Properties Directory Theme <= 3.6 - बिना प्रमाणीकरण के एडमिनिस्ट्रेटर तक विशेषाधिकार वृद्धि

रिपॉजिटरी देखें
110 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Real Spaces - WordPress प्रॉपर्टी डायरेक्टरी थीम ≤ 3.6

imic_agent_register के माध्यम से बिना प्रमाणीकरण के Administrator तक प्रिविलेज एस्केलेशन


📝 विवरण

CVE-2025-6758
CVSS स्कोर: 9.8 (क्रिटिकल)

WordPress के लिए Real Spaces - WordPress प्रॉपर्टी डायरेक्टरी थीम, 3.6 तक के सभी संस्करणों में imic_agent_register फ़ंक्शन के माध्यम से प्रिविलेज एस्केलेशन के प्रति संवेदनशील है।
यह भेद्यता पंजीकरण के दौरान भूमिका निर्धारण पर अपर्याप्त प्रतिबंधों के कारण उत्पन्न होती है, जिससे बिना प्रमाणीकरण वाले हमलावर नए उपयोगकर्ता को पंजीकृत करते समय अपनी भूमिका, जिसमें Administrator भी शामिल है, मनमाने ढंग से निर्धारित कर सकते हैं।

यह गंभीर दोष दूरस्थ हमलावरों को थीम के संवेदनशील संस्करण चला रहे WordPress साइटों पर पूर्ण प्रशासनिक पहुँच प्राप्त करने में सक्षम बनाता है, जिससे प्रभावित सिस्टम की अखंडता और सुरक्षा को खतरा पैदा होता है।


⚡ स्क्रिप्ट अवलोकन

CVE-2025-6758.py एक पेशेवर एक्सप्लॉइट और स्वचालन स्क्रिप्ट है जो Python में लिखी गई है ताकि इस भेद्यता को प्रदर्शित और उपयोग किया जा सके।
यह स्क्रिप्ट पेनिट्रेशन टेस्टर्स और सुरक्षा शोधकर्ताओं के लिए बनाई गई है, जो अत्यधिक विश्वसनीय, मॉड्यूलर और मूक तरीके से स्वचालित खोज, नॉन्स निष्कर्षण और एक्सप्लॉइटेशन प्रदान करती है।

मुख्य विशेषताएँ

📚 वैकल्पिक आर्गुमेंट तालिका


🚀 उपयोग निर्देश

root@kitploit:~
python3 CVE-2025-6758.py -u http://TARGET/wordpress/

वैकल्पिक आर्गुमेंट

  • --username कस्टम उपयोगकर्ता नाम सेट करें (डिफ़ॉल्ट: Nxploited)
  • --password कस्टम पासवर्ड सेट करें (डिफ़ॉल्ट: 123456789)
  • --email कस्टम ईमेल सेट करें (डिफ़ॉल्ट: [email protected])
  • --position कस्टम स्थिति सेट करें (डिफ़ॉल्ट: Nxploitedadmin)
  • --role उपयोगकर्ता भूमिका सेट करें (डिफ़ॉल्ट: administrator)
  • --max-pages नॉन्स खोज के लिए क्रॉल करने हेतु अधिकतम पृष्ठ (डिफ़ॉल्ट: 30)
  • --max-depth अधिकतम लिंक क्रॉल गहराई (डिफ़ॉल्ट: 2)
  • --scan-common-paths अतिरिक्त पंजीकरण/प्लगइन/थीम पथ स्कैन करें
  • --ajax-path कस्टम AJAX POST एंडपॉइंट (डिफ़ॉल्ट: wp-admin/admin-ajax.php)
  • --verify-ssl SSL प्रमाणपत्र सत्यापन सक्षम करें
  • --cookie-save सत्र कुकीज़ सहेजने का पथ
  • --save-json नॉन्स खोज परिणामों को JSON के रूप में सहेजने का पथ

उदाहरण

root@kitploit:~
python3 CVE-2025-6758.py -u http://192.168.100.74:888/wordpress/ --username AdminX --password MySecretPass123 --scan-common-paths --debug

🎯 आउटपुट

सफल एक्सप्लॉइटेशन के बाद, स्क्रिप्ट निम्न आउटपुट देगी:

root@kitploit:~
[+] Exploitation successful.
[+] Server message: You're successfully register
[+] Username: Nxploited
[+] Password: 123456789
[+] Email: [email protected]

यदि एक्सप्लॉइटेशन विफल हो जाता है या नॉन्स नहीं मिलता है, तो आगे की समस्या निवारण के लिए वर्णनात्मक त्रुटि संदेश और संकेत प्रदर्शित किए जाएंगे।


⚠️ अस्वीकरण

यह स्क्रिप्ट केवल शैक्षिक, अनुसंधान और अधिकृत पेनिट्रेशन परीक्षण उद्देश्यों के लिए है।
स्वामी से स्पष्ट लिखित अनुमति के बिना वेबसाइटों या सिस्टम के विरुद्ध कोई भी अनधिकृत उपयोग सख्त वर्जित है और अवैध हो सकता है।
लेखक इस स्क्रिप्ट के उपयोग से उत्पन्न दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेता है।


🌐 सोशल

TikTok
X
YouTube
📧 ईमेल: [email protected]
📨 टेलीग्राम: @Kxploit
📡 टेलीग्राम चैनल: @KNxploited


By: Nxploited ( Khaled Alenazi )

टूल डाउनलोड करें
आर्गुमेंटडिफ़ॉल्ट मानविवरण
--usernameNxploitedपंजीकरण के लिए कस्टम उपयोगकर्ता नाम सेट करें
--password123456789पंजीकरण के लिए कस्टम पासवर्ड सेट करें
--email[email protected]कस्टम ईमेल पता सेट करें
--positionNxploitedadminकस्टम स्थिति मान सेट करें
--roleadministratorपंजीकरण भूमिका सेट करें (एक्सप्लॉइटेशन के लिए Administrator अनुशंसित)
--max-pages30नॉन्स खोज के लिए क्रॉल करने हेतु अधिकतम पृष्ठ
--max-depth2अधिकतम लिंक क्रॉल गहराई
--scan-common-pathsNoneनॉन्स के लिए अतिरिक्त पंजीकरण/प्लगइन/थीम पथ स्कैन करें (केवल फ़्लैग)
--ajax-pathwp-admin/admin-ajax.phpकस्टम AJAX POST एंडपॉइंट
--verify-sslNoneSSL प्रमाणपत्र सत्यापन सक्षम करें (केवल फ़्लैग)
--cookie-saveNoneसत्र कुकीज़ सहेजने का पथ (pickle प्रारूप)
--save-jsonNoneनॉन्स खोज परिणामों को JSON के रूप में सहेजने का पथ
--debugNoneडीबग लॉगिंग सक्षम करें और HTML/JS स्निपेट प्रिंट करें (केवल फ़्लैग)
  • --debug डीबग लॉगिंग सक्षम करें और HTML/JS स्निपेट प्रिंट करें