
AI Engine <= 3.1.3 - Exposição Não Autenticada de Informações Sensíveis para Escalonamento de Privilégios
AI Engine <= 3.1.3 - Exposição Não Autenticada de Informações Sensíveis para Escalação de Privilégios
GitHub: Nxploited
Telegram: @KNxploited
AVISO IMPORTANTE:
Muitas pessoas antiéticas tentam lucrar com o código que crio, revendendo-o ou renomeando scripts e reivindicando autoria. Este projeto é gratuito, exclusivo e lançado oficialmente por Khaled Alenazi (Nxploited).
O plugin AI Engine para WordPress (versões até 3.1.3 inclusive) sofre de uma vulnerabilidade de divulgação de informações que permite a usuários não autenticados obterem tokens internos de bearer/sessão por meio de endpoints REST API expostos, se determinadas configurações do plugin estiverem habilitadas. Um atacante com esse token pode escalar privilégios, incluindo a criação de contas de administrador, resultando em comprometimento total do site.

100
Nome do script: CVE-2025-11749.py
Requer: Python 3.8+ (recomendado 3.10+), requests, rich
Linux/macOS:
python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
pip install requests rich
Windows (PowerShell):
python -m venv .venv
.\.venv\Scripts\Activate.ps1
python -m pip install --upgrade pip
pip install requests rich
Crie um arquivo chamado list.txt
Exemplo:
https://example1.com
http://example2.com
Interativo (recomendado):
python CVE-2025-11749.py
Não interativo (se você ou sua versão suporta flags de CLI):
python CVE-2025-11749.py --targets list.txt --threads 10
tokens_only.txt — Alvos com token detectadosuccess_results.txt — Alvos onde a escalação de privilégios funcionoucreated_admins.txt — Detalhes sobre contas de administrador criadas com sucessoA saída é salva automaticamente no diretório de trabalho. Cada saída é formatada para clareza e pós-análise.
Este projeto é distribuído apenas para fins educacionais e de avaliação autorizada.
Qualquer uso contra sistemas não autorizados é estritamente proibido.
Ao usar este script, você concorda em cumprir todas as leis e regulamentos.
Por: Khaled Alenazi (Nxploited)
GitHub: Nxploited
Telegram: @KNxploited
| Field | Value |
|---|
| Vulnerability | Exposição Não Autenticada de Informações Sensíveis |
| Product | AI Engine (plugin WordPress) |
| Affected ver. | ≤ 3.1.3 |
| CVE | CVE-2025-11749 |
| CVSS (v3) | 9.8 (Crítica) |
| Impact | Escalação de Privilégios, Criação de Conta de Administrador |