Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-12539 — TNC Toolbox: Web Performance <= 1.4.2 - Exposição de Informações Sensíveis Não Autenticada para Escalação de Privilégios/Tomada de Conta cPanel | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-12539
Escalada de PrivilégiosAtaques de SenhaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubnxploited/cve-2025-12539

CVE-2025-12539

TNC Toolbox: Web Performance <= 1.4.2 - Exposição de Informações Sensíveis Não Autenticada para Escalação de Privilégios/Tomada de Conta cPanel

724há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2025-12539

TNC Toolbox: Web Performance <= 1.4.2 - Exposição Não Autenticada de Informações Sensíveis para Escalação de Privilégios/Tomada de Conta cPanel

🚨 TNC Toolbox: Web Performance <= 1.4.2 - Exposição Não Autenticada de Informações Sensíveis para Escalação de Privilégios/Tomada de Conta cPanel

🛡️ Descrição

O plugin TNC Toolbox: Web Performance para WordPress sofre de uma vulnerabilidade de Exposição Não Autenticada de Informações Sensíveis em todas as versões até, e incluindo, 1.4.2. O plugin armazena credenciais da API cPanel (hostname, nome de utilizador e chave API) de forma insegura em ficheiros acessíveis pela web dentro do diretório wp-content. Esses ficheiros são criados pela função vulnerável Tnc_Wp_Toolbox_Settings::save_settings sem controlos de acesso, permitindo que atacantes não autenticados recuperem credenciais e escalem privilégios — desde a tomada de conta cPanel até ao comprometimento total do ambiente de alojamento através de upload arbitrário de ficheiros e execução remota de código.

  • CVE: CVE-2025-12539
  • Pontuação CVSS: 10.0 (Crítico)

🧩 Funcionalidades do Script

  • Deteção profissional e precisa da versão do plugin TNC Toolbox.
  • Exploração automatizada quando uma versão vulnerável é detetada (1.4.2 ou inferior).
  • Manuseamento seguro de sessões HTTP com simulação avançada de cabeçalhos e opções de bypass SSL.
  • Saída passo a passo com atrasos realistas para interação semelhante à humana.
  • Tratamento robusto de exceções para fiabilidade.
  • Saída de relatório JSON limpa e bem estruturada.

⚡ Uso

root@kitploit:~
python3 CVE-2025-12539.py -u https://target-site.com

Opções:

  • --insecure : Desativar verificação SSL (se o alvo usar certificados autoassinados).
  • --timeout <segundos> : Personalizar o timeout do pedido HTTP (padrão: 12 segundos).

🛠️ Requisitos

  • Python 3.7+
  • Pacote requests

📦 Saída

  • Mensagens de passo legíveis por humanos e atrasadas, cobrindo estado de deteção e exploração.
  • Relatório JSON estruturado incluindo:
    • URL alvo
    • Estado da vulnerabilidade
    • Versão do plugin detetada
    • Credenciais cPanel extraídas (nome de utilizador, chave API, hostname)
    • Quaisquer erros encontrados

Exemplo de saída:

root@kitploit:~
{
  "tool": "CVE-2025-12539-exploit",
  "description": "CVE-2025-12539 Exploit Script by: Khaled Alenazi",
  "target": "https://target-site.com",
  "checked_at": "2025-11-11T11:57:12Z",
  "vulnerable": true,
  "found_version": "1.4.2",
  "threshold_version": "1.4.2",
  "configs": {
    "cpanel-username": "admin",
    "cpanel-api-key": "**********",
    "server-hostname": "host.target.com"
  },
  "errors": ""
}

⚖️ Aviso Legal

Esta ferramenta destina-se exclusivamente a fins educacionais e de testes de segurança autorizados. O uso contra sistemas sem permissão explícita é estritamente proibido e pode ser ilegal. O autor não se responsabiliza por uso indevido ou quaisquer danos resultantes.

👤 Autor e Contactos

  • GitHub: Nxploited
  • Telegram: KNxploited

Por: Nxploited (Khaled Alenazi)

Baixar ferramenta