Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-3102 — वर्डप्रेस SureTriggers <= 1.0.78 - खाली मूल्य जांच की कमी के कारण प्राधिकरण बायपास जिससे अप्रमाणित प्रशासनिक उपयोगकर्ता निर्माण संभव | Kitploit
उपकरण/GitHubGitHub/rhz0d/cve-2025-3102
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubrhz0d/cve-2025-3102

CVE-2025-3102

वर्डप्रेस SureTriggers <= 1.0.78 - खाली मूल्य जांच की कमी के कारण प्राधिकरण बायपास जिससे अप्रमाणित प्रशासनिक उपयोगकर्ता निर्माण संभव

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🔐 CVE-2025-3102 – SureTriggers WordPress प्लगइन में प्रमाणीकरण बायपास

🚨 CVE-2025-3102 एक गंभीर प्रमाणीकरण बायपास भेद्यता है जो SureTriggers: All-in-One Automation Platform WordPress प्लगइन को प्रभावित करती है, जो 100,000 से अधिक वेबसाइटों पर सक्रिय रूप से स्थापित है। इस दोष की प्रकृति और तैनाती के पैमाने के कारण, यह भेद्यता एक महत्वपूर्ण सुरक्षा जोखिम पैदा करती है।


🧠 भेद्यता सारांश

  • CVE ID: CVE-2025-3102
  • Affected Plugin: SureTriggers – All-in-One Automation Platform
  • Versions Affected: ≤ 1.0.78
  • Vulnerability Type: प्रमाणीकरण बायपास → विशेषाधिकार वृद्धि
  • Severity: HIGH (8.1)
  • CVSS Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

📄 विवरण

WordPress के लिए SureTriggers प्लगइन एक प्रमाणीकरण बायपास के लिए असुरक्षित है जो अप्रमाणित हमलावरों को व्यवस्थापक खाते बनाने की अनुमति देता है। यह autheticate_user फंक्शन के अंदर secret_key पर लापता खाली मान जांच के कारण होता है।

जब प्लगइन स्थापित और सक्रिय होता है लेकिन API कुंजी के साथ कॉन्फ़िगर नहीं किया जाता है, तो हमलावर एक खाली st_authorization हेडर भेजकर प्रमाणीकरण को बायपास कर सकते हैं, जिससे प्रमाणित उपयोगकर्ताओं के लिए आरक्षित क्रियाएं ट्रिगर होती हैं।


⚙️ शोषण स्क्रिप्ट अवलोकन

इस भेद्यता के शोषण को स्वचालित करने के लिए एक Python स्क्रिप्ट प्रदान की गई है।
यह स्क्रिप्ट आपको कमजोर साइटों पर एक नया व्यवस्थापक उपयोगकर्ता उत्पन्न करने की अनुमति देती है।


📋 आवश्यकताएँ

  • SureTriggers ≤ v1.0.78 वाली एक WordPress साइट
  • प्लगइन होना चाहिए:
    • ✅ स्थापित
    • ✅ सक्रिय
    • ❌ API कुंजी के साथ कॉन्फ़िगर नहीं किया गया

🚀 विशेषताएँ

  • readme.txt के माध्यम से प्लगइन संस्करण का स्वचालित पता लगाना
  • खाली st_authorization हेडर का उपयोग करके प्रमाणीकरण को बायपास करता है
  • कमजोर REST API कॉल के माध्यम से व्यवस्थापक उपयोगकर्ता बनाता है
  • विस्तृत आउटपुट और सत्यापन के साथ उन्नत CLI इंटरफ़ेस
  • कस्टम ईमेल, उपयोगकर्ता नाम और पासवर्ड जनरेशन का समर्थन करता है

🧪 उपयोग

root@kitploit:~
usage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]

SureTriggers <= 1.0.78 - Authorization Bypass Exploit  
By: rHz0d

options:
  -h, --help              Show this help message and exit
  -u, --url URL           Target WordPress base URL
  -nmail, --newmail NEWMAIL       Email to register
  -nu, --newuser NEWUSER          Username to register
  -np, --newpassword NEWPASSWORD  Password for the new user

📤 आउटपुट उदाहरण

root@kitploit:~
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!

⚠️ अस्वीकरण

यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए प्रदान की गई है।
स्पष्ट अनुमति के बिना लक्ष्यों के खिलाफ इस कोड का अनधिकृत उपयोग अवैध है।
लेखक किसी भी दुरुपयोग या हुई क्षति के लिए कोई देयता नहीं मानता है।


द्वारा: rHz0d

टूल डाउनलोड करें