Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-8359 — AdForest <= 6.0.9 - Bypass de Autenticação para Admin | Kitploit
Ferramentas/GitHubGitHub/nxploited/cve-2025-8359
Autenticação e AutorizaçãoExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubnxploited/cve-2025-8359

CVE-2025-8359

AdForest <= 6.0.9 - Bypass de Autenticação para Admin

Ver Repositório
8há 0 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-8359

AdForest <= 6.0.9 - Bypass de Autenticação para Admin

🚨 AdForest <= 6.0.9 - Bypass de Autenticação para Admin

📦 Repositório

Repositório: Nxploited/CVE-2025-8359
Script de Exploit: CVE-2025-8359.py


📋 Descrição

CVE: CVE-2025-8359
Tipo de Vulnerabilidade: Bypass de Autenticação
Produto Afetado: AdForest - Tema WordPress de Anúncios Classificados
Versões Afetadas: Até 6.0.9 inclusive
Pontuação CVSS: 9.8 (Crítica)

O tema AdForest para WordPress é vulnerável a uma falha de Bypass de Autenticação em todas as versões até 6.0.9.
Devido à validação incorreta da identidade do usuário durante a autenticação, um atacante não autenticado pode fazer login como qualquer usuário, incluindo administradores—sem precisar de senha. Isso permite o comprometimento total de sites WordPress que usam AdForest.


🛠️ Visão Geral do Script

Este repositório contém um script de exploit profissional em Python: CVE-2025-8359.py
O script automatiza a exploração, testando inteligentemente todos os formatos possíveis de número de telefone para maximizar o sucesso.
Ele pode autenticar como qualquer usuário (incluindo administrador) e recuperar cookies de login válidos do WordPress para sequestrar sessões.

Recursos principais:

  • Teste de formato de telefone com múltiplas variantes (+, espaços, codificação, etc).
  • Detecção automática do ID do usuário a partir da resposta do servidor.
  • Tratamento robusto de sessão e erros.
  • Saída clara com extração do cookie de administrador.

🚀 Uso

  1. Clone o repositório:

    git clone https://github.com/Nxploited/CVE-2025-8359.git
    cd CVE-2025-8359
    
  2. Instale as dependências:

    pip install requests
    
  3. Execute o script de exploit:

    python CVE-2025-8359.py -u "http://target.com/wordpress" -p "+966 555 555 555" -i 1
    
    • -u : URL base da instalação do WordPress.
    • -p : Número de telefone do usuário alvo (como armazenado no banco de dados).
    • -i : ID do usuário alvo (ex.: 1 para admin).
    • -n : Valor do nome (opcional, padrão "test").
  4. Exibir a ajuda do script:

    python CVE-2025-8359.py -h
    

📦 Requisitos

  • Python 3.7+
  • requests
    Instale via: pip install requests

🧾 Saída Válida

  • Se a exploração for bem-sucedida:

    [+] Logged in! Cookie: wordpress_logged_in_xxxxxx=xxxxxxx
    

    Você tem um cookie de autenticação válido do WordPress para o usuário alvo.

  • Se todos os formatos falharem:

    [-] All variants failed. Try other phone formats or check the database.
    

🍪 Uso do Cookie

Assim que a exploração for bem-sucedida, o script imprime o cookie de autenticação recuperado.

Como usar o cookie:

  • Copie o valor de wordpress_logged_in_....
  • Injete o cookie na sua sessão do navegador (usando uma extensão de navegador ou o DevTools).
  • Acesse /wp-admin/ no site alvo. Se a exploração tiver sido bem-sucedida, você terá acesso de administrador.

Exemplo (com extensão do Chrome):

  1. Instale a extensão "EditThisCookie" ou similar.
  2. Adicione o cookie para o seu site alvo:
    • Nome: wordpress_logged_in_xxxxxx
    • Valor: xxxxxxx (conforme impresso pelo script)
  3. Atualize a página para obter acesso de administrador.

⚠️ Aviso Legal

Este projeto e exploit são apenas para fins de teste de penetração educacional e autorizado.
O autor não é responsável por qualquer uso indevido ou dano causado por este exploit.
Sempre obtenha permissão adequada antes de testar qualquer sistema.


✨ Por: Nxploited ( Khaled Alenazi )

Baixar ferramenta