Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-14440 — JAY Login & Register <= 2.4.01 - Bypass dell'autenticazione tramite cookie | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2025-14440
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubnxploited/cve-2025-14440

CVE-2025-14440

JAY Login & Register <= 2.4.01 - Bypass dell'autenticazione tramite cookie

Vedi Repository
128 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-14440

JAY Login & Register <= 2.4.01 - Bypass dell'autenticazione tramite cookie

🚨 JAY Login & Register <= 2.4.01 - Bypass dell'autenticazione tramite cookie

📝 Descrizione

Il plugin JAY Login & Register per WordPress è vulnerabile al bypass dell'autenticazione nelle versioni fino alla 2.4.01 inclusa. Il difetto deriva da una logica di autenticazione errata all'interno della funzione jay_login_register_process_switch_back, che non valida adeguatamente il valore del cookie jay_login_register_switched_from_user. Di conseguenza, attaccanti non autenticati possono sfruttare la vulnerabilità per accedere come qualsiasi utente esistente, inclusi gli amministratori, a condizione di conoscere un ID utente valido.

  • CVE: CVE-2025-14440
  • CVSS: 9.8 (Critico)

🚀 Panoramica dello script

Questo script automatizza lo sfruttamento di CVE-2025-14440:

  • ✔️ Estrarre il nonce richiesto per l'azione "switch back" dal sito target
  • ✔️ Consentire di specificare l'ID utente da prendere di mira (ad es., amministratore)
  • ✔️ Costruire automaticamente tutti gli header e i cookie necessari
  • ✔️ Inviare la richiesta di bypass dell'autenticazione appositamente costruita
  • ✔️ Mostrare e salvare i cookie di sessione ottenuti per uno sfruttamento riuscito
  • ✔️ Gestire la maggior parte degli errori comuni, dei problemi di input dell'utente, delle verifiche SSL e dei problemi di encoding

Il codice è strutturato per garantire la massima affidabilità e un output pulito, rendendo lo sfruttamento accessibile a professionisti e ricercatori di sicurezza.


🛠️ Utilizzo

root@kitploit:~
python3 CVE-2025-14440.py -u <TARGET_URL> -id <USER_ID>

Argomenti:

  • -u o --url: Sito target (può essere con o senza http(s)://)
  • -id o --id: L'ID utente da sfruttare (ad es., 1 per l'amministratore)

📈 Output previsto

  • Se lo sfruttamento ha successo, vedrai:
    • Il cookie di sessione estratto stampato sullo schermo, e
    • Il sito e il cookie associato salvati in extracted_cookies.txt
  • Se lo sfruttamento fallisce (sito non vulnerabile, ID utente non valido o patch applicata), lo script ti avviserà correttamente.
  • Tutti i messaggi di stato e di errore pertinenti vengono visualizzati chiaramente.

⚠️ Disclaimer

Questo script è fornito solo per scopi educativi e di test di penetrazione autorizzati.
L'autore non è responsabile per qualsiasi uso improprio o attività illegale condotta utilizzando questo codice.
Ottenete sempre l'autorizzazione prima di testare qualsiasi sito web e rispettate le leggi applicabili e le linee guida etiche.


🙋‍♂️ Autore

Di: Nxploited (Khaled Alenazi)
GitHub | Telegram

Scarica lo strumento