Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-14156 — Fox LMS – WordPress LMS Plugin 1.0.4.7 - 1.0.5.1 - Escalação de Privilégio não Autenticada via 'createOrder' | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-14156
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnxploited/cve-2025-14156

CVE-2025-14156

Fox LMS – WordPress LMS Plugin 1.0.4.7 - 1.0.5.1 - Escalação de Privilégio não Autenticada via 'createOrder'

Ver Repositório
2há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-14156

Fox LMS – WordPress LMS Plugin 1.0.4.7 - 1.0.5.1 - Escalação de Privilégio Não Autenticada via 'createOrder'

⚠️ CVE-2025-14156 – Exploit de Escalação de Privilégio Não Autenticado no Fox LMS WordPress


🛡️ Visão Geral da Vulnerabilidade

Fox LMS – WordPress LMS Plugin (v1.0.4.7 a v1.0.5.1) – Escalação de Privilégio Não Autenticada via createOrder

Todas as versões até e incluindo 1.0.5.1 do Fox LMS para WordPress são vulneráveis à escalação de privilégio. O endpoint da API REST /fox-lms/v1/payments/create-order não valida corretamente o parâmetro 'role' ao criar novos usuários, permitindo que atacantes não autenticados criem contas com papéis arbitrários, incluindo Administrador.
CVE: CVE-2025-14156
Pontuação CVSS: 9.8 (Crítico)
Risco: Comprometimento completo do site.


🚀 Nome do Script

CVE-2025-14156.py


📦 Funcionalidades

  • Ignora WAFs comuns e cabeçalhos de segurança.
  • Lida com toda codificação e respostas profissionalmente.
  • Verifica a exploração correta através de cookies de sessão.
  • Tratamento de erros rápido e robusto.
  • Exibe apenas as credenciais essenciais em caso de sucesso.

🧑‍💻 Uso

root@kitploit:~
python CVE-2025-14156.py -help                  
root@kitploit:~
usage: CVE-2025-14156.py [-h] -u URL

CVE-2025-14156 Exploit By: Nxploited | Telegram: @Nxploited | Github: Nxploited

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL (e.g. https://victim.site)

⚙️ Exemplo de Execução

root@kitploit:~
python CVE-2025-14156.py -u https://victim.site

📝 Saída Esperada

Após uma exploração bem-sucedida, o script exibirá apenas:

root@kitploit:~
[+] Exploit Successful!
Username: nxploited
Password: Nxploited@2025Strong

Se a exploração falhar, apenas uma mensagem de erro concisa será exibida.


📖 Como Funciona

  • O script envia uma requisição POST ao endpoint vulnerável da API REST e injeta o papel 'administrator'.
  • Se a exploração for bem-sucedida, cookies de sessão são definidos, confirmando a criação da conta e a escalação de privilégio.
  • As credenciais da nova conta de administrador são fornecidas imediatamente.

⚠️ Aviso Legal

Esta ferramenta é apenas para fins educacionais e de teste autorizado. Qualquer uso não autorizado contra sistemas sem permissão explícita é ilegal. O autor não é responsável por uso indevido, danos ou consequências legais resultantes do uso deste script. Sempre siga práticas de divulgação responsável e certifique-se de ter autorização por escrito antes de testar qualquer alvo.


📬 Contato

Telegram: @Nxploited
Github: Nxploited


✍️ Por: Nxploited (Khaled Alenazi)

Baixar ferramenta