
RestroPress – オンライン食品注文システム 3.0.0 - 3.1.9.2 - 未認証の情報漏洩から偽造JWTによる認証バイパス
RestroPress – オンライン食品注文システム バージョン3.0.0から3.1.9.2は、認証されていない情報漏洩 の影響を受け、偽造JWTによる認証バイパス につながります。
このプラグインはユーザーのプライベートトークンとAPIキーデータを公開し、認証されていない攻撃者がJWTトークンを偽造して、管理者を含む他のユーザーへの完全なアクセスを取得することを可能にします。

exposures.txt — 発見された露出と資格情報。tokens.txt — 抽出されたJWTトークン。exploited_sites.txt — 複数のアカウントが露出したサイト。cookies.txt — エクスプロイト成功時のセッションクッキー。ターゲットのWordPressサイトのリストをテキストファイルに配置します(1行に1つのURL):
targets.txt
スクリプトを実行します:
python3 CVE-2025-9209.py
スレッド数、検証、curlフォールバック、リクエスト遅延のプロンプトに従います。
生成されたテキストファイル(exposures.txt、tokens.txt、exploited_sites.txt、および cookies.txt)で出力を確認します。
作者: Nxploited ( Khaled Alenazi )