Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-3102 — Wordpress SureTriggers <= 1.0.78 - Bypass dell'autorizzazione dovuto alla mancata verifica dei valori vuoti che consente la creazione non autenticata di utenti amministrativi | Kitploit
Strumenti/GitHubGitHub/rhz0d/cve-2025-3102
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubrhz0d/cve-2025-3102

CVE-2025-3102

Wordpress SureTriggers <= 1.0.78 - Bypass dell'autorizzazione dovuto alla mancata verifica dei valori vuoti che consente la creazione non autenticata di utenti amministrativi

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔐 CVE-2025-3102 – Bypass dell'autenticazione nel plugin WordPress SureTriggers

🚨 CVE-2025-3102 è una vulnerabilità critica di bypass dell'autenticazione che colpisce il plugin WordPress SureTriggers: All-in-One Automation Platform, installato attivamente su oltre 100.000 siti web. Data la natura del difetto e la portata della distribuzione, questa vulnerabilità rappresenta un rischio significativo per la sicurezza.


🧠 Riepilogo della vulnerabilità

  • CVE ID: CVE-2025-3102
  • Plugin interessato: SureTriggers – All-in-One Automation Platform
  • Versioni interessate: ≤ 1.0.78
  • Tipo di vulnerabilità: Bypass dell'autenticazione → Escalation dei privilegi
  • Gravità: ALTA (8.1)
  • CVSS Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

📄 Descrizione

Il plugin SureTriggers per WordPress è vulnerabile a un bypass dell'autenticazione che consente a utenti non autenticati di creare account amministratore. Ciò è dovuto a una mancata verifica dei valori vuoti su secret_key all'interno della funzione autheticate_user.

Quando il plugin è installato e attivato ma non configurato con una chiave API, gli aggressori possono bypassare l'autenticazione inviando un header st_authorization vuoto, attivando azioni riservate agli utenti autenticati.


⚙️ Panoramica dello script di exploit

Viene fornito uno script Python per automatizzare lo sfruttamento di questa vulnerabilità.
Questo script consente di generare un nuovo utente amministratore su siti vulnerabili.


📋 Requisiti

  • Un sito WordPress con SureTriggers ≤ v1.0.78
  • Il plugin deve essere:
    • ✅ Installato
    • ✅ Attivato
    • ❌ Non configurato con una chiave API

🚀 Caratteristiche

  • Rilevamento automatico della versione del plugin tramite readme.txt
  • Bypassa l'autenticazione utilizzando un header st_authorization vuoto
  • Crea un utente amministratore tramite una chiamata REST API vulnerabile
  • Interfaccia CLI avanzata con output dettagliato e validazione
  • Supporta la generazione personalizzata di email, nome utente e password

🧪 Utilizzo

root@kitploit:~
usage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]

SureTriggers <= 1.0.78 - Authorization Bypass Exploit  
By: rHz0d

options:
  -h, --help              Show this help message and exit
  -u, --url URL           Target WordPress base URL
  -nmail, --newmail NEWMAIL       Email to register
  -nu, --newuser NEWUSER          Username to register
  -np, --newpassword NEWPASSWORD  Password for the new user

📤 Esempio di output

root@kitploit:~
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!

⚠️ Disclaimer

Questo script è fornito solo a scopo educativo.
L'uso non autorizzato di questo codice contro obiettivi senza permesso esplicito è illegale.
L'autore non si assume alcuna responsabilità per eventuali usi impropri o danni causati.


Di: rHz0d

Scarica lo strumento