
JAY Login & Register <= 2.4.01 - Cookie を介した認証バイパス
JAY Login & Register <= 2.4.01 - Cookieを介した認証バイパス
WordPress用プラグイン JAY Login & Register は、バージョン 2.4.01 まで において認証バイパスの脆弱性の影響を受けます。
この欠陥は、jay_login_register_process_switch_back 関数内の認証ロジックの誤りに起因し、jay_login_register_switched_from_user Cookie の値の検証が不十分です。その結果、認証されていない攻撃者 は、有効なユーザーIDを知っている場合、管理者 を含む 任意の既存ユーザー としてログインするためにこの脆弱性を悪用できます。
このスクリプトは CVE-2025-14440 の悪用を自動化します:
このコードは最大限の信頼性と明確な出力を実現するよう構成されており、専門家やセキュリティ研究者が悪用を実施しやすくなっています。
python3 CVE-2025-14440.py -u <TARGET_URL> -id <USER_ID>
引数:
-u または --url: 対象サイト(http(s):// の有無は問いません)-id または --id: 悪用するユーザーID(例:管理者なら 1)extracted_cookies.txt に保存されますこのスクリプトは教育目的および許可を得たペネトレーションテスト専用として提供されます。
作者は、このコードを使用して行われたいかなる誤用や違法行為についても責任を負いません。
どのWebサイトをテストする前にも必ず許可を取得し、適用される法律および倫理的ガイドラインを尊重してください。