Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-60188-Atarim-Plugin-Exploit — Exploit do Plugin Atarim CVE-2025-60188 | Kitploit
Ferramentas/GitHubGitHub/m4sh-wacker/cve-2025-60188-atarim-plugin-exploit
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubm4sh-wacker/cve-2025-60188-atarim-plugin-exploit

CVE-2025-60188-Atarim-Plugin-Exploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exploit do Plugin Atarim CVE-2025-60188

Ver Repositório
2224há 7 mesesRevisado pelo Kitploit

CVE-2025-60188-Atarim-Plugin-Exploit

CVE-2025-60188: Bypass de Autenticação no Plugin Atarim via Falsificação de HMAC Visão Geral Este repositório contém uma Prova de Conceito (PoC) e análise técnica para a CVE-2025-60188, uma vulnerabilidade crítica descoberta no plugin Atarim para WordPress. Esta falha permite que usuários não autenticados contornem as medidas de segurança e acessem informações confidenciais do sistema.

Descrição Técnica A vulnerabilidade decorre de uma implementação insegura de autenticação baseada em HMAC. A aplicação utiliza um ID interno previsível ou vazado (site_id) como chave secreta para assinar requisições a ações administrativas de AJAX.

Fluxo da Vulnerabilidade:

  • Vazamento de Informação: O site_id é exposto por meio de um endpoint público da API REST.
  • Falsificação de Assinatura: Como a chave secreta (site ID) é conhecida, um atacante pode calcular localmente uma Request-Signature válida usando o algoritmo HMAC-SHA256.
  • Escalação de Privilégios: Ao fornecer a assinatura forjada nos cabeçalhos, o atacante obtém acesso a funções protegidas como wpf_website_users e wpf_website_details.

Impacto

  • Divulgação de Informações: Acesso não autorizado a PII de usuários (nomes, e-mails, papéis).
  • Vazamento de Configuração: Exposição de configurações do sistema e possíveis chaves de licença.

Remediação Os usuários devem atualizar o plugin Atarim para a versão corrigida mais recente imediatamente. Os desenvolvedores são aconselhados a usar segredos de alta entropia (por exemplo, wp_salt()) e implementar comparação em tempo constante para a validação de assinaturas.

image

Executar Exploit

root@kitploit:~
pip install requests urllib3
python3 CVE-2025-60188.py
Baixar ferramenta