
Script di exploit per CVE-2025-3102 che mira al plugin WordPress SureTriggers (≤ v1.0.78). Rileva le versioni vulnerabili, sfrutta la vulnerabilità tramite API REST e crea account amministratore con supporto multi-threading.
🛠️ Script di exploit SureTriggers Questo script viene utilizzato per identificare e sfruttare le vulnerabilità di sicurezza nel plugin SureTriggers sui siti WordPress che utilizzano una versione vulnerabile (≤ v1.0.78). In caso di successo, lo script creerà automaticamente un account amministratore WordPress.
⚙️ Funzionalità Rilevamento della versione del plugin SureTriggers
Validazione della pagina di login di WordPress (wp-login.php)
Esecuzione dell'exploit tramite endpoint REST API
Creazione di un utente amministratore WordPress se il target è vulnerabile
Salvataggio dei risultati nel file vulnerable.txt
Multi-threading per accelerare il processo
Utilizzo di un User-Agent casuale
🚀 Come Usare 📦 Preparazione Installa le dipendenze (se non già installate):
Copy
Edit
pip install requests
Prepara un file contenente l'elenco degli URL target (uno per riga), ad esempio targets.txt:
Copy
Edit
http://example1.com
https://example2.net
...
🧪 Esecuzione
Copy
Edit
python exploit.py -l targets.txt -t 10
🔧 Opzioni CLI
Opzione Descrizione -l, --target_urls File di testo contenente l'elenco dei target -t, --threads Numero di thread (default: 5)
✅ Esempio di Output
Copy
Edit
[+] http://example.com - Vulnerable v1.0.75 detected.
[+] http://example.com - Exploit successful! username:password
[+] http://example.com/wp-login.php | username:password (saved)
📝 Note Il target viene sfruttato solo se:
Plugin SureTriggers presente
Versione del plugin ≤ 1.0.78
La pagina wp-login.php è valida
Il file vulnerable.txt conterrà gli account creati con successo nel formato:
Copy
Edit
http://target.com/wp-login.php | username:password
⚠️ Disclaimer Questo script è stato creato per scopi educativi e per test di sicurezza legittimi. È severamente vietato utilizzarlo per attività illegali o senza il permesso del proprietario del sistema. L'autore non è responsabile per un uso improprio di questo script.