Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-14440 — JAY Login & Register <= 2.4.01 - Bypass de Autenticação via Cookie | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-14440
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubnxploited/cve-2025-14440

CVE-2025-14440

JAY Login & Register <= 2.4.01 - Bypass de Autenticação via Cookie

Ver Repositório
12há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-14440

JAY Login & Register <= 2.4.01 - Bypass de Autenticação via Cookie

🚨 JAY Login & Register <= 2.4.01 - Bypass de Autenticação via Cookie

📝 Descrição

O plugin JAY Login & Register para WordPress é vulnerável a bypass de autenticação nas versões até 2.4.01 inclusive. Essa falha surge devido à lógica de autenticação incorreta dentro da função jay_login_register_process_switch_back, que valida de forma inadequada o valor do cookie jay_login_register_switched_from_user. Como resultado, atacantes não autenticados podem explorar a vulnerabilidade para entrar como qualquer usuário existente, incluindo administradores, desde que conheçam um ID de usuário válido.

  • CVE: CVE-2025-14440
  • CVSS: 9.8 (Crítico)

🚀 Visão Geral do Script

Este script automatiza a exploração da CVE-2025-14440:

  • ✔️ Extraindo o nonce necessário para a ação "switch back" do site alvo
  • ✔️ Permitindo especificar o ID de usuário a ser visado (ex.: administrador)
  • ✔️ Criando automaticamente todos os cabeçalhos e cookies necessários
  • ✔️ Enviando a solicitação de bypass de autenticação criada
  • ✔️ Exibindo e salvando os cookies de sessão obtidos para uma exploração bem-sucedida
  • ✔️ Tratando os erros mais comuns, problemas de entrada do usuário, verificações de SSL e problemas de codificação

O código é estruturado para máxima confiabilidade e saída limpa — tornando a exploração acessível a profissionais e pesquisadores de segurança.


🛠️ Uso

root@kitploit:~
python3 CVE-2025-14440.py -u <TARGET_URL> -id <USER_ID>

Argumentos:

  • -u ou --url: Site alvo (pode ser com ou sem http(s)://)
  • -id ou --id: O ID do usuário a explorar (ex.: 1 para administrador)

📈 Saída Esperada

  • Se a exploração for bem-sucedida, você verá:
    • O cookie de sessão extraído exibido na tela, e
    • O site e o cookie associado salvos em extracted_cookies.txt
  • Se a exploração falhar (site não vulnerável, ID de usuário inválido ou patch aplicado), o script notificará você de forma amigável.
  • Todas as mensagens de status e erro relevantes são exibidas claramente.

⚠️ Aviso Legal

Este script é fornecido apenas para fins educacionais e de teste de penetração autorizados.
O autor não é responsável por qualquer uso indevido ou atividade ilegal realizada com este código.
Sempre obtenha permissão antes de testar qualquer site e respeite as leis aplicáveis e as diretrizes éticas.


🙋‍♂️ Autor

Por: Nxploited (Khaled Alenazi)
GitHub | Telegram

Baixar ferramenta