
JAY Login & Register <= 2.4.01 - Bypass de Autenticação via Cookie
JAY Login & Register <= 2.4.01 - Bypass de Autenticação via Cookie
O plugin JAY Login & Register para WordPress é vulnerável a bypass de autenticação nas versões até 2.4.01 inclusive.
Essa falha surge devido à lógica de autenticação incorreta dentro da função jay_login_register_process_switch_back, que valida de forma inadequada o valor do cookie jay_login_register_switched_from_user. Como resultado, atacantes não autenticados podem explorar a vulnerabilidade para entrar como qualquer usuário existente, incluindo administradores, desde que conheçam um ID de usuário válido.
Este script automatiza a exploração da CVE-2025-14440:
O código é estruturado para máxima confiabilidade e saída limpa — tornando a exploração acessível a profissionais e pesquisadores de segurança.
python3 CVE-2025-14440.py -u <TARGET_URL> -id <USER_ID>
Argumentos:
-u ou --url: Site alvo (pode ser com ou sem http(s)://)-id ou --id: O ID do usuário a explorar (ex.: 1 para administrador)extracted_cookies.txtEste script é fornecido apenas para fins educacionais e de teste de penetração autorizados.
O autor não é responsável por qualquer uso indevido ou atividade ilegal realizada com este código.
Sempre obtenha permissão antes de testar qualquer site e respeite as leis aplicáveis e as diretrizes éticas.