
WordPress Mobile builder Plugin <= 1.4.2 は、高優先度の認証破損(Broken Authentication)に対して脆弱です。
WordPress Mobile builder Plugin <= 1.4.2 は、優先度の高い壊れた認証に脆弱です
WordPress Mobile builder Plugin バージョン 1.4.2 以下 は、優先度の高い壊れた認証の問題に脆弱です。
CVE: CVE-2025-68860
Mobile Builder における 代替パスまたはチャネルを使用した認証バイパス の脆弱性により、認証の悪用が可能になります。この問題は Mobile builder の n/a から 1.4.2 までに影響します。
リモートの攻撃者は、有効な認証トークンを生成し、事前の操作や資格情報なしで管理者アクセスを取得でき、WordPress インストールの完全な侵害に至ります。
CVE-2025-68860.py は、WordPress Mobile builder <= 1.4.2 の認証バイパス脆弱性に対する完全自動化エクスプロイトです。
実行時に、スクリプトは:
user_id=1) として有効な JWT トークンを生成します。/wp-json/wp/v2/users/me エンドポイントに認証して、管理者アクセスを確認します。Nxploitedadmin[email protected]CVE-2025-68860.py
python3 CVE-2025-68860.py
pyjwtrequestscoloramapip3 install pyjwt requests colorama
実行とエクスプロイト成功後、以下が得られます:
Username : Nxploited
Password : admin
Email : [email protected]
このスクリプトは教育および許可されたテスト目的のみで提供されています。
所有していない、またはテストする明示的な法的許可がないシステムに対して使用しないでください。
誤用は違法となる可能性があり、すべて使用者の責任となります。
作成者: Nxploited (Khaled Alenazi)
Telegram: @KNxploited
GitHub: https://github.com/Nxploited