Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-6934 — Opal Estate Pro <= 1.7.5 - Escalation dei privilegi non autenticata | Kitploit
Strumenti/GitHubGitHub/anothersec/cve-2025-6934
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazioneRed Teaming
GitHubanothersec/cve-2025-6934

CVE-2025-6934

Opal Estate Pro <= 1.7.5 - Escalation dei privilegi non autenticata

Vedi Repository
28 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Banner CVE-2025-6934

CVE-2025-6934 > escalation non autenticata dei privilegi in Opal Estate Pro

Descrizione

CVE-2025-6934 è una vulnerabilità critica nel plugin WordPress Opal Estate Pro (≤ v1.7.5).
Questo bug consente a un attaccante non autenticato di creare un nuovo account amministratore inviando una richiesta appositamente predisposta a:

root@kitploit:~
/wp-admin/admin-ajax.php?action=opalestate\_register\_form

La causa principale risiede nel nonce parsing (opalestate-register-nonce) durante il processo di registrazione, che non è adeguatamente convalidato.
Questa falla consente agli attaccanti di bypassare la registrazione normale e creare direttamente un nuovo account con privilegi di amministratore.


Impatto

  • Attaccanti remoti non autenticati possono creare account amministratore arbitrari.
  • Accesso completo alla dashboard di WordPress, plugin, temi, file manager e potenziale esecuzione di codice remoto (tramite caricamento di plugin malevoli).
  • Escalation rapida da non autenticato a compromissione totale.

Utilizzo

Esegui lo strumento di exploit con Python 3:

root@kitploit:~
python3 exploit.py

Ti verrà chiesto di fornire:

  • username > Nome utente del nuovo account amministratore

  • password > Password del nuovo account amministratore

  • email > Indirizzo email per il nuovo account

  • Modalità di destinazione:

    • Singolo target > Inserisci un URL target
    • Target multipli > Fornisci un file contenente più URL target

Output

In caso di successo, i risultati vengono salvati in save.txt nel formato:

root@kitploit:~
URL: https://example.com
USERNAME: admin123
PASSWORD: passw0rd!
EMAIL: [email protected]
ROLE: administrator

Mitigazione

  • Aggiorna il plugin Opal Estate Pro all'ultima versione patchata (> v1.7.5).
  • Limita l'accesso anonimo a /wp-admin/admin-ajax.php se possibile.
  • Controlla gli account utente di WordPress dopo la patch per rilevare amministratori non autorizzati.
Scarica lo strumento