Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-68860 — O Plugin WordPress Mobile builder <= 1.4.2 é vulnerável a uma Autenticação Quebrada de alta prioridade. | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-68860
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticação
GitHubnxploited/cve-2025-68860

CVE-2025-68860

O Plugin WordPress Mobile builder <= 1.4.2 é vulnerável a uma Autenticação Quebrada de alta prioridade.

Ver Repositório
21há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-68860

WordPress Mobile builder Plugin <= 1.4.2 é vulnerável a uma Autenticação Quebrada de alta prioridade

🚨 WordPress Mobile builder Plugin <= 1.4.2 - Exploit de Autenticação Quebrada (CVE-2025-68860)

📝 Visão Geral

WordPress Mobile builder Plugin versões <= 1.4.2 são vulneráveis a um problema de Autenticação Quebrada de alta prioridade.
CVE: CVE-2025-68860


🛡️ Descrição

A vulnerabilidade Contorno de Autenticação Usando um Caminho ou Canal Alternativo no Mobile Builder permite o Abuso de Autenticação. Este problema afeta o Mobile builder de n/a até 1.4.2.

  • Pontuação CVSS: 9.8 CRÍTICA
  • Vetor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Um atacante remoto pode forjar um token de autenticação válido e obter acesso de administrador sem qualquer interação ou credenciais prévias, levando ao comprometimento total da instalação do WordPress.


⚙️ Descrição do Script

CVE-2025-68860.py é um exploit totalmente automatizado para a vulnerabilidade de Contorno de Autenticação do WordPress Mobile builder <= 1.4.2.
Ao ser executado, o script:

  • Ignora todos os estados anteriores, redefine qualquer fluxo de trabalho anterior e tem como alvo apenas o vetor CVE atual.
  • Gera um token JWT válido como admin (user_id=1) com um segredo estático conhecido.
  • Autentica no endpoint /wp-json/wp/v2/users/me para confirmar o acesso de administrador.
  • Prossegue para criar uma nova conta de administrador:
    • Nome de usuário: Nxploited
    • Senha: admin
    • E-mail: [email protected]
  • Exibe as novas credenciais de administrador de forma clara, separada e profissional.
  • Exibe a resposta completa da API para a criação bem-sucedida da conta.
  • Mostra uma saída colorida e estruturada para cada etapa.

🌟 Principais Recursos

  • Sem Etapas Manuais: Exploração completamente automatizada em uma única etapa.
  • Isolamento de Estado: Ignora todos os exploits, contas ou variáveis de ambiente anteriores. Apenas esta lógica é usada.
  • Extração de Credenciais: Exibe claramente as credenciais de administrador recém-criadas; não é necessário procurar nas respostas da API.
  • Saída Completa da API: Mostra a resposta da API REST do WordPress para total transparência.
  • Interface de Terminal Colorida: Saída profissional e de fácil leitura para exploração de alta confiança.
  • Rotina Resiliente: Lida com a maioria dos casos de borda e erros com feedback claro ao usuário.

🎯 Nome do Script

CVE-2025-68860.py


🚀 Uso

root@kitploit:~
python3 CVE-2025-68860.py

📦 Requisitos

  • Python 3.7+
  • módulos python:
    • pyjwt
    • requests
    • colorama
  • Instale as dependências (se necessário) via:
    root@kitploit:~
    pip3 install pyjwt requests colorama
    

🖨️ Saída

Após a execução e exploração bem-sucedida, você obterá:

  • Novas credenciais de administrador (destacadas) para uso imediato:
    root@kitploit:~
    Username : Nxploited
    Password : admin
    Email    : [email protected]
    
  • Resposta completa da API REST (JSON) do novo usuário.
  • Status claro e feedback colorido para cada etapa.

⚠️ Aviso Legal

Este script é fornecido apenas para fins educacionais e de testes autorizados.
Não o utilize contra sistemas que você não possua ou para os quais não tenha autorização legal explícita para testar.
Qualquer uso indevido pode ser ilegal e é de responsabilidade exclusiva do usuário.


Por: Nxploited (Khaled Alenazi)
Telegram: @KNxploited
GitHub: https://github.com/Nxploited

Baixar ferramenta