Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-8359 — AdForest <= 6.0.9 - 인증 우회로 관리자 권한 획득 | Kitploit
도구/GitHubGitHub/nxploited/cve-2025-8359
Authentication & AuthorizationExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubnxploited/cve-2025-8359

CVE-2025-8359

AdForest <= 6.0.9 - 인증 우회로 관리자 권한 획득

저장소 보기
311개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-8359

AdForest <= 6.0.9 - 관리자 인증 우회

🚨 AdForest <= 6.0.9 - 관리자 인증 우회

📦 저장소

저장소: Nxploited/CVE-2025-8359
익스플로잇 스크립트: CVE-2025-8359.py


📋 설명

CVE: CVE-2025-8359
취약점 유형: 인증 우회
영향받는 제품: AdForest - Classified Ads WordPress Theme
영향받는 버전: 6.0.9 이하
CVSS 점수: 9.8 (Critical)

WordPress용 AdForest 테마는 6.0.9 이하의 모든 버전에서 인증 우회 결함에 취약합니다.
인증 중 사용자 신원 검증이 부적절하여, 인증되지 않은 공격자는 비밀번호 없이 관리자를 포함한 모든 사용자로 로그인할 수 있습니다. 이로 인해 AdForest를 사용하는 WordPress 사이트가 완전히 장악될 수 있습니다.


🛠️ 스크립트 개요

이 저장소에는 전문적인 Python 익스플로잇 스크립트인 CVE-2025-8359.py가 포함되어 있습니다.
이 스크립트는 공격을 자동화하고, 성공 확률을 극대화하기 위해 가능한 모든 전화번호 형식을 지능적으로 테스트합니다.
관리자를 포함한 모든 사용자로 인증할 수 있으며, 세션 탈취를 위한 유효한 WordPress 로그인 쿠키를 복구할 수 있습니다.

주요 기능:

  • 다양한 변형 전화번호 형식 테스트(+, 공백, 인코딩 등).
  • 서버 응답에서 사용자 ID 자동 감지.
  • 견고한 세션 및 오류 처리.
  • 관리자 쿠키 추출을 포함한 명확한 출력.

🚀 사용 방법

  1. 저장소를 클론합니다:

    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2025-8359.git
    cd CVE-2025-8359
    
  2. 의존성을 설치합니다:

    root@kitploit:~
    pip install requests
    
  3. 익스플로잇 스크립트를 실행합니다:

    root@kitploit:~
    python CVE-2025-8359.py -u "http://target.com/wordpress" -p "+966 555 555 555" -i 1
    
    • -u : WordPress 설치 기본 URL.
    • -p : 대상 사용자의 전화번호(DB에 저장된 값).
    • -i : 대상 사용자 ID(예: 관리자는 1).
    • -n : 이름 값(선택 사항, 기본값 "test").
  4. 스크립트 도움말을 확인합니다:

    root@kitploit:~
    python CVE-2025-8359.py -h
    

📦 요구 사항

  • Python 3.7 이상
  • requests
    설치: pip install requests

🧾 유효한 출력

  • 공격에 성공한 경우:

    root@kitploit:~
    [+] Logged in! Cookie: wordpress_logged_in_xxxxxx=xxxxxxx
    

    대상 사용자에 대한 유효한 WordPress 인증 쿠키가 생성됩니다.

  • 모든 형식이 실패한 경우:

    root@kitploit:~
    [-] All variants failed. Try other phone formats or check the database.
    

🍪 쿠키 사용법

공격에 성공하면 스크립트가 복구된 인증 쿠키를 출력합니다.

쿠키 사용 방법:

  • wordpress_logged_in_... 값을 복사합니다.
  • 브라우저 확장 프로그램이나 DevTools를 사용하여 브라우저 세션에 쿠키를 주입합니다.
  • 대상 사이트의 /wp-admin/에 접속합니다. 공격이 성공했다면 관리자 접근 권한을 얻게 됩니다.

예시(Chrome 확장 프로그램 사용):

  1. "EditThisCookie" 또는 유사한 확장 프로그램을 설치합니다.
  2. 대상 사이트에 쿠키를 추가합니다:
    • 이름(Name): wordpress_logged_in_xxxxxx
    • 값(Value): xxxxxxx(스크립트가 출력한 값)
  3. 페이지를 새로고침하여 관리자 접근 권한을 확인합니다.

⚠️ 면책 조항

이 프로젝트와 익스플로잇은 교육 및 승인된 침투 테스트 목적으로만 사용됩니다.
저자는 이 익스플로잇의 오용이나 피해에 대해 책임지지 않습니다.
항상 시스템을 테스트하기 전에 적절한 허가를 받으십시오.


✨ 제작: Nxploited ( Khaled Alenazi )

도구 다운로드