Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-68999-POC — CVE-2025-68999 の PoC エクスプロイト - Happy Addons for Elementor <= 3.20.4 における二次SQLインジェクション | Kitploit
ツール/GitHubGitHub/pipo-cyber/cve-2025-68999-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubpipo-cyber/cve-2025-68999-poc

CVE-2025-68999-POC

CVE-2025-68999 の PoC エクスプロイト - Happy Addons for Elementor <= 3.20.4 における二次SQLインジェクション

リポジトリを見る
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-68999

Happy Addons for Elementor <= 3.20.4 — 認証済みユーザー(Contributor以上)による二次SQLインジェクション

CVSS8.5 HIGH
影響を受けるバージョン<= 3.20.4
修正バージョン3.20.6
最小権限ロールContributor (edit_posts)
攻撃条件ネットワーク / 複雑度:低 / 権限:低

バグの詳細

duplicate_meta_entries()(classes/clone-handler.php 内)は、手書きのバルクINSERTを使って投稿メタ行を複製した投稿にコピーします。行の取得は $wpdb->prepare() で安全に行いますが、その後 $entry->meta_key をエスケープせずに SQL 文字列へ直接埋め込みます:

root@kitploit:~
$_records[] = "( $duplicated_post_id, '{$entry->meta_key}', '{$_value}' )";
// ...
$wpdb->query( $query );

meta_key はデータベース由来のため、コードはこれを信頼できるものとして扱います。しかし Contributor はカスタムフィールドパネルで任意のフィールド名を設定できるため、その列の内容を制御できます。

攻撃は2段階です:

  1. 書き込み: 悪意のある文字列をカスタムフィールド名として保存します。add_post_meta() はこれを安全に処理するため、ペイロードは何も実行されずに DB に格納されます。
  2. トリガー: Happy Clone をクリックします。duplicate_meta_entries() がキーを読み戻し、生の INSERT に連結します。MySQL が注入されたサブクエリを実行します。

静的解析はこれを検出できません。危険なデータの発生源が DB 読み取り($wpdb->get_results())であり、taint エンジンはこれをサニタイズ済みとみなすためです。保存の境界が taint チェーンを断ち切ります。

影響

Contributor は以下のデータを抽出できます:

  • 全ユーザーのパスワードハッシュ(オフラインでクラック可能 — hashcat モード 400)
  • WordPress のシークレットキー / ソルト(永続的な認証クッキーを偽造可能)
  • wp_options の任意の行(API キー、決済資格情報)
  • 非公開の投稿コンテンツ

開示時点で40万以上のアクティブインストールが影響を受けていました。

使用方法

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

このスクリプトは HTTP 経由で認証し、注入ペイロードをカスタムフィールド名として保存して、Happy Clone アクションをトリガーし、複製された投稿のメタフィールドから漏えいしたハッシュを読み取ります。出力は hash.txt に保存されます。

root@kitploit:~
hashcat -m 400 hash.txt rockyou.txt

詳細な解説

https://folks-iwd.github.io/writeups/cve-2025-68999.html

開示タイムライン

日付イベント
2025年12月SVN diff により発見。PoC を確認。
2025年12月完全な解析記事と PoC を添えて Patchstack Alliance に報告。
2026年1月weDevs が v3.20.6 で修正をリリース。
2026年1月23日CVE-2025-68999 公開。CVSS 8.5 HIGH が割り当てられる。

修正内容

weDevs は手書きの INSERT 全体を次のコードに置き換えました:

root@kitploit:~
foreach ( $entries as $entry ) {
    update_post_meta( $duplicated_post_id, $entry->meta_key, $entry->meta_value );
}

update_post_meta() は内部的に $wpdb->update() を呼び出し、キーと値の両方についてプリペアドステートメントを使用します。

ツールをダウンロード