Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-68999-POC — Exploit PoC per CVE-2025-68999 - SQL Injection di Secondo Ordine in Happy Addons for Elementor <= 3.20.4 | Kitploit
Strumenti/GitHubGitHub/folks-iwd/cve-2025-68999-poc
Password CrackingAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubfolks-iwd/cve-2025-68999-poc

CVE-2025-68999-POC

Exploit PoC per CVE-2025-68999 - SQL Injection di Secondo Ordine in Happy Addons for Elementor <= 3.20.4

Vedi Repository
31521 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-68999

Happy Addons for Elementor <= 3.20.4 — Iniezione SQL di secondo ordine autenticata (Contributor+)

CVSS8.5 ALTA
Versioni interessate<= 3.20.4
Corretta in3.20.6
Ruolo minimoContributor (edit_posts)
VettoreRete / Bassa complessità / Privilegi bassi

Il bug

duplicate_meta_entries() in classes/clone-handler.php copia le righe dei meta del post in un post clonato utilizzando una INSERT bulk artigianale. Recupera le righe in modo sicuro con $wpdb->prepare(), ma poi inserisce $entry->meta_key direttamente nella stringa SQL senza escape:

root@kitploit:~
$_records[] = "( $duplicated_post_id, '{$entry->meta_key}', '{$_value}' )";
// ...
$wpdb->query( $query );

Poiché meta_key proviene dal database, il codice lo considera attendibile. Ma i Contributor possono impostare nomi di campo arbitrari tramite il pannello Custom Fields — quindi controllano cosa c'è in quella colonna.

L'attacco si compone di due passaggi:

  1. Scrittura: salvare una stringa dannosa come nome di campo personalizzato. add_post_meta() gestisce questa operazione in modo sicuro — il payload finisce nel DB senza eseguire nulla.
  2. Trigger: fare clic su Happy Clone. duplicate_meta_entries() rilegge la chiave e la concatena nella INSERT grezza. MySQL esegue la subquery iniettata.

L'analisi statica non rileva il problema perché la fonte dei dati pericolosi è una lettura dal DB ($wpdb->get_results()), che i motori di taint analysis considerano sanitizzata. Il confine di archiviazione interrompe la catena di taint.

Impatto

Qualsiasi Contributor può estrarre:

  • Hash delle password di tutti gli utenti (crack offline — hashcat mode 400)
  • Chiavi segrete / salt di WordPress (forgiare cookie di autenticazione persistenti)
  • Qualsiasi riga da wp_options (chiavi API, credenziali di pagamento)
  • Contenuto dei post privati

400.000+ installazioni attive erano interessate al momento della divulgazione.

Utilizzo

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

Lo script si autentica su HTTP, salva il payload di iniezione come nome di campo personalizzato, attiva l'azione Happy Clone e legge l'hash esfiltrato dai campi meta del post clonato. L'output viene salvato in hash.txt.

root@kitploit:~
hashcat -m 400 hash.txt rockyou.txt

Writeup completo

https://folks-iwd.github.io/writeups/cve-2025-68999.html

Cronologia della divulgazione

DataEvento
Dicembre 2025Scoperto tramite diff SVN. PoC confermato.
Dicembre 2025Segnalato alla Patchstack Alliance con writeup completo e PoC.
Gennaio 2026weDevs ha pubblicato la correzione nella v3.20.6.
23 gennaio 2026Pubblicato CVE-2025-68999. Assegnato CVSS 8.5 ALTA.

La patch

weDevs ha sostituito l'intera INSERT artigianale con:

root@kitploit:~
foreach ( $entries as $entry ) {
    update_post_meta( $duplicated_post_id, $entry->meta_key, $entry->meta_value );
}

update_post_meta() internamente chiama $wpdb->update() con prepared statement sia per la chiave che per il valore.

Scarica lo strumento