Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-49388 — Miraculous Core (kamleshyadav) ≤ 2.0.7 — Escalação de Privilégios sem Autenticação | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-49388
Escalada de PrivilégiosGeração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubnxploited/cve-2025-49388

CVE-2025-49388

Miraculous Core (kamleshyadav) ≤ 2.0.7 — Escalação de Privilégios sem Autenticação

Ver Repositório
2há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-49388

O plugin Miraculous Core Plugin do WordPress <= 2.0.7 é vulnerável a Escalonamento de Privilégios

🚨 CVE-2025-49388 - Exploit de Escalonamento de Privilégios do Plugin Miraculous Core

📜 Descrição

A vulnerabilidade Atribuição Incorreta de Privilégios no Miraculous Core Plugin do kamleshyadav permite que atacantes não autenticados escalonem privilégios e registrem contas de administrador.
Versões afetadas: n/a até 2.0.7

  • Tipo de Vulnerabilidade: Escalonamento de Privilégios
  • Plugin: Miraculous Core
  • Versões Afetadas: ≤ 2.0.7

🛡️ Métricas de Segurança

Patchstack CNA CVSS 3.1:

  • Pontuação Base: 9.8 CRÍTICA
  • Vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

NIST CVSS: (Avaliação ainda não fornecida)


⚙️ Sobre o Script de Exploit

Este script Python automatiza a exploração da CVE-2025-49388 registrando uma nova conta de administrador em instâncias WordPress vulneráveis com o plugin Miraculous Core instalado.
Ele oferece alta confiabilidade, randomiza dados para exploração repetida e confiável, e lida automaticamente com cabeçalhos, cookies e tentativas de bypass.


📦 Requisitos

  • Python 3.6+
  • requests
  • colorama

Instalar dependências:

root@kitploit:~
pip install requests colorama

🚀 Uso

root@kitploit:~
python CVE-2025-49388.py -u <target-url> [OPTIONS]

Exemplo:

root@kitploit:~
python CVE-2025-49388.py -u http://127.0.0.1/wordpress

Opções Principais:

Nota:
Se você omitir nome de usuário ou e-mail, valores aleatórios serão gerados para cada execução para evitar erros de duplicidade.


📝 Exemplo de Saída

root@kitploit:~
[Nxploited INFO] Target: http://target/wp-admin/admin-ajax.php
[Nxploited INFO] Starting exploitation attempt...
[Nxploited SUCCESS] Exploitation succeeded! Nxploited By Nxploited

[Nxploited CREDENTIALS]
Username : Nxploited_4pQz1x
Password : Str0ng!Pass123
Email    : [email protected]

❗ Aviso Legal

Esta ferramenta é fornecida apenas para fins educacionais e de testes de segurança autorizados.
A exploração não autorizada de sistemas sem permissão explícita é ilegal e antiética.
O autor não se responsabiliza por uso indevido ou danos. Use com responsabilidade.


👨‍💻 Por: Khaled Alenazi ( Nxploited )

Baixar ferramenta
OptionDescriçãoExemplo
-u, --urlURL alvo do WordPress (obrigatório)-u http://target.com/wordpress
-un, --usernameNome de usuário desejado (padrão: aleatório)-un admin1337
-fn, --full_nameNome completo (padrão: Nxploited)-fn "John Doe"
-em, --useremailE-mail (padrão: aleatório)-em [email protected]
-pw, --passwordSenha (padrão: Str0ng!Pass123)-pw MySecretPass!
-o, --outputRegistrar resultados em arquivo-o result.txt