Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-9209 — RestroPress – Sistema di ordinazione cibo online 3.0.0 - 3.1.9.2 - Esposizione di informazioni non autenticata a bypass dell'autenticazione tramite JWT falsificato | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2025-9209
Autenticazione e AutorizzazioneGenerazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubnxploited/cve-2025-9209

CVE-2025-9209

RestroPress – Sistema di ordinazione cibo online 3.0.0 - 3.1.9.2 - Esposizione di informazioni non autenticata a bypass dell'autenticazione tramite JWT falsificato

9 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

🍔 RestroPress – Sistema di ordinazione cibo online 3.0.0 - 3.1.9.2

🛡️ CVE-2025-9209.py — Strumento di sfruttamento automatico ed estrazione di massa


⚠️ Panoramica della vulnerabilità

RestroPress – Sistema di ordinazione cibo online versioni dalla 3.0.0 alla 3.1.9.2 sono affette da una Esposizione di informazioni non autenticata che porta a Bypass dell'autenticazione tramite JWT falsificato.

Il plugin espone token privati degli utenti e dati delle chiavi API, consentendo a utenti non autenticati di falsificare token JWT, ottenendo pieno accesso ad altri utenti, inclusi gli amministratori.

  • CVE: CVE-2025-9209
  • CVSS: 9.8 (Critico)
  • Impatto: Possibile acquisizione completa dell'account senza autenticazione preventiva.

Illustrazione della vulnerabilità


🚀 Caratteristiche dello script

  • Scansione del sito ultraveloce (esecuzione multi-thread per elenchi di grandi dimensioni)
  • Rileva ed estrae automaticamente tutte le chiavi pubbliche/private, i token e le informazioni di autenticazione disponibili per ogni account accessibile.
  • Sfruttamento di massa — identifica più account vulnerabili per sito.
  • Estrazione affidabile delle credenziali — convalida le credenziali durante lo sfruttamento.
  • Output in quattro file strutturati:
    • exposures.txt — Esposizioni e credenziali trovate.
    • tokens.txt — Token JWT estratti.
    • exploited_sites.txt — Siti con più account esposti.
    • cookies.txt — Cookie di sessione da sfruttamento riuscito.
  • Non richiede autenticazione o privilegi elevati.
  • Resistente a guasti di rete e blocchi; si riprende e riprova in modo trasparente.
  • Scrittura file thread-safe per risultati coerenti.

🛠️ Utilizzo

  1. Inserisci un elenco di siti WordPress di destinazione in un file di testo (un URL per riga):

    root@kitploit:~
    targets.txt
    

    Esempio:

    root@kitploit:~
    https://example.com
    https://victim01.com
    
  2. Esegui lo script:

    root@kitploit:~
    python3 CVE-2025-9209.py
    
  3. Segui le richieste per numero di thread, verifica, fallback curl e ritardo della richiesta.

  4. Rivedi gli output nei file di testo generati (exposures.txt, tokens.txt, exploited_sites.txt e cookies.txt).


✨ Autore

Di: Nxploited ( Khaled Alenazi )


⚖️ Dichiarazione di non responsabilità

  • Questo strumento è fornito esclusivamente per scopi educativi e test di sicurezza autorizzati.
  • Non utilizzare contro sistemi o dati senza autorizzazione esplicita.
  • L'autore non si assume alcuna responsabilità per uso improprio o danni derivanti dall'uso di questo script.

Scarica lo strumento