Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-68860 — Il plugin WordPress Mobile builder <= 1.4.2 è vulnerabile a una Broken Authentication ad alta priorità. | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2025-68860
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazione
GitHubnxploited/cve-2025-68860

CVE-2025-68860

Il plugin WordPress Mobile builder <= 1.4.2 è vulnerabile a una Broken Authentication ad alta priorità.

Vedi Repository
27 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-68860

Il plugin WordPress Mobile builder <= 1.4.2 è vulnerabile a un problema di Broken Authentication ad alta priorità

🚨 Plugin WordPress Mobile builder <= 1.4.2 - Exploit Broken Authentication (CVE-2025-68860)

📝 Panoramica

I plugin WordPress Mobile builder versioni <= 1.4.2 sono vulnerabili a un problema di Broken Authentication ad alta priorità.
CVE: CVE-2025-68860


🛡️ Descrizione

La vulnerabilità Authentication Bypass Using an Alternate Path or Channel in Mobile Builder consente l'abuso dell'autenticazione. Questo problema riguarda Mobile builder da n/a fino alla 1.4.2.

  • Punteggio CVSS: 9.8 CRITICO
  • Vettore: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Un attaccante remoto può creare un token di autenticazione valido e ottenere accesso da amministratore senza alcuna interazione o credenziale preliminare, portando al compromesso totale dell'installazione WordPress.


⚙️ Descrizione dello Script

CVE-2025-68860.py è un exploit completamente automatizzato per la vulnerabilità Authentication Bypass del plugin WordPress Mobile builder <= 1.4.2.
All'esecuzione, lo script:

  • Ignora tutti gli stati precedenti, azzera qualsiasi flusso di lavoro precedente e prende di mira esclusivamente il vettore CVE corrente.
  • Genera un token JWT valido come admin (user_id=1) con un secret statico noto.
  • Si autentica all'endpoint /wp-json/wp/v2/users/me per confermare l'accesso da amministratore.
  • Procede a creare un nuovo account amministratore:
    • Nome utente: Nxploited
    • Password: admin
    • Email: [email protected]
  • Stampa le nuove credenziali admin in modo chiaro, separato e professionale.
  • Mostra la risposta API completa per la creazione dell'account andata a buon fine.
  • Mostra output colorizzato e strutturato per ogni fase.

🌟 Caratteristiche Principali

  • Nessun Passaggio Manuale: Sfruttamento completamente automatizzato, a passaggio singolo.
  • Isolamento dello Stato: Ignora tutti gli exploit, account o variabili d'ambiente precedenti. Viene usata solo questa logica.
  • Estrazione delle Credenziali: Mostra chiaramente le credenziali admin appena create; non è necessario cercare nelle risposte API.
  • Output API Completo: Mostra la risposta dell'API REST di WordPress per piena trasparenza.
  • Interfaccia Terminale Colorizzata: Output professionale e facile da leggere per uno sfruttamento ad alta affidabilità.
  • Routine Resiliente: Gestisce la maggior parte dei casi limite e degli errori con un feedback chiaro per l'utente.

🎯 Nome dello Script

CVE-2025-68860.py


🚀 Utilizzo

root@kitploit:~
python3 CVE-2025-68860.py

📦 Requisiti

  • Python 3.7+
  • Moduli python:
    • pyjwt
    • requests
    • colorama
  • Installa le dipendenze (se necessario) tramite:
    root@kitploit:~
    pip3 install pyjwt requests colorama
    

🖨️ Output

All'esecuzione e dopo uno sfruttamento riuscito, otterrai:

  • Nuove credenziali admin (evidenziate) per uso immediato:
    root@kitploit:~
    Username : Nxploited
    Password : admin
    Email    : [email protected]
    
  • Risposta completa dell'API REST (JSON) del nuovo utente.
  • Stato chiaro e feedback colorizzato per ogni passaggio.

⚠️ Dichiarazione di Non Responsabilità

Questo script è fornito esclusivamente a scopo educativo e per test autorizzati.
Non utilizzarlo contro sistemi di cui non sei proprietario o per i quali non possiedi un'autorizzazione esplicita e legale al test.
Qualsiasi uso improprio può essere illegale ed è esclusiva responsabilità dell'utente.


Autore: Nxploited (Khaled Alenazi)
Telegram: @KNxploited
GitHub: https://github.com/Nxploited

Scarica lo strumento