CVE-2025-6934
Opal Estate Pro <= 1.7.5 - Escalação de Privilégios Não Autenticada via 'on_regiser_user'
- Publicado
- 1 de jul. de 2025
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
Opal Estate Pro <= 1.7.5 - Escalação de Privilégios Não Autenticada via 'on_regiser_user'
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
O plugin Opal Estate Pro – Property Management and Submission para WordPress, utilizado pelo tema FullHouse - Real Estate Responsive WordPress Theme, é vulnerável à escalada de privilégios em todas as versões até, e incluindo, a 1.7.5. Isso se deve à falta de restrição de função durante o registro na função 'on_regiser_user'. Isso torna possível que atacantes não autenticados escolham arbitrariamente a função atribuída no registro, incluindo a função de Administrador.
Automatiza a exploração de uma falha crítica de escalonamento de privilégios sem autenticação no plugin WordPress Opal Estate Pro, criando uma solicitação de registro que concede acesso de administrador.
Exploit de prova de conceito para CVE-2025-6934, demonstrando a vulnerabilidade e fornecendo um script de exploit funcional para testes e verificação de segurança.
Opal Estate Pro <= 1.7.5 - Escalação de Privilégio Não Autenticada
Ferramenta de Exploit CVE-2025-6934 para Criação Não Autenticada de Conta de Administrador no Plugin WordPress Opal Estate Pro
PoC de CVE-2025-6934
Opal Estate Pro <= 1.7.5 - Escalação de Privilégios Não Autenticada
CVE-2025-6934 é uma vulnerabilidade crítica no plugin WordPress Opal Estate Pro (<= 1.7.5) que permite que atacantes não autenticados criem novas contas de administrador através do processo de registro AJAX inseguro do plugin.
WP-CVE-2025-6934 | Opal Estate Pro <= 1.7.5 - Escalação de Privilégios sem Autenticação
Exploit de prova de conceito para CVE-2025-6934, uma vulnerabilidade crítica no plugin WordPress Opal Estate Pro que permite a criação não autenticada de contas de administrador. Inclui detecção automática de versão, extração de nonce e exploração de endpoint AJAX.
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.