Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/folks-iwd/cve-2025-68999-poc
Quebra de SenhasAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubfolks-iwd/cve-2025-68999-poc

CVE-2025-68999-POC

Exploit PoC para CVE-2025-68999 - Injeção de SQL de segunda ordem no Happy Addons for Elementor <= 3.20.4

Ver Repositório
315há 20 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-68999

Happy Addons for Elementor <= 3.20.4 — Injeção SQL de Segunda Ordem Autenticada (Contributor+)

CVSS8.5 ALTO
Afetado<= 3.20.4
Corrigido3.20.6
Função mín.Contributor (edit_posts)
VetorRede / Baixa complexidade / Privilégios baixos

O bug

duplicate_meta_entries() em classes/clone-handler.php copia linhas de meta de posts para um post clonado usando um INSERT em massa feito manualmente. Ela busca as linhas com segurança via $wpdb->prepare(), mas depois insere $entry->meta_key diretamente na string SQL, sem escapar:

root@kitploit:~
$_records[] = "( $duplicated_post_id, '{$entry->meta_key}', '{$_value}' )";
// ...
$wpdb->query( $query );

Como meta_key vem do banco de dados, o código o trata como confiável. Mas usuários Contributor podem definir nomes de campo arbitrários pelo painel de Campos Personalizados — então eles controlam o que está nessa coluna.

O ataque tem duas etapas:

  1. Escrita: armazenar uma string maliciosa como nome de campo personalizado. add_post_meta() lida com isso com segurança — o payload chega ao banco sem executar nada.
  2. Gatilho: clicar em Happy Clone. duplicate_meta_entries() lê a chave de volta e a concatena no INSERT cru. O MySQL executa a subconsulta injetada.

A análise estática não detecta isso porque a origem dos dados perigosos é uma leitura do banco ($wpdb->get_results()), que os mecanismos de taint marcam como sanitizada. A fronteira de armazenamento quebra a cadeia de taint.

Impacto

Qualquer usuário Contributor pode extrair:

  • Hashes de senha de todos os usuários (quebráveis offline — modo 400 do hashcat)
  • Chaves secretas / salts do WordPress (forjar cookies de autenticação persistentes)
  • Qualquer linha de wp_options (chaves de API, credenciais de pagamento)
  • Conteúdo de posts privados

Mais de 400 mil instalações ativas eram afetadas no momento da divulgação.

Uso

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

O script autentica via HTTP, armazena o payload de injeção como nome de campo personalizado, aciona a ação Happy Clone e lê o hash vazado dos campos meta do post clonado. A saída é salva em hash.txt.

root@kitploit:~
hashcat -m 400 hash.txt rockyou.txt

Writeup completo

https://folks-iwd.github.io/writeups/cve-2025-68999.html

Linha do tempo de divulgação

DataEvento
Dezembro de 2025Descoberta via diff do SVN. PoC confirmado.
Dezembro de 2025Reportada à Patchstack Alliance com writeup completo e PoC.
Janeiro de 2026A weDevs lançou a correção na v3.20.6.
23 de janeiro de 2026CVE-2025-68999 publicada. CVSS 8.5 ALTO atribuído.

O patch

A weDevs substituiu todo o INSERT feito manualmente por:

root@kitploit:~
foreach ( $entries as $entry ) {
    update_post_meta( $duplicated_post_id, $entry->meta_key, $entry->meta_value );
}

update_post_meta() internamente chama $wpdb->update() com prepared statements para a chave e o valor.

Baixar ferramenta