
RestroPress – Sistema de Pedidos de Comida Online 3.0.0 - 3.1.9.2 - Exposição de Informações sem Autenticação para Bypass de Autenticação via JWT Forjado
RestroPress – Online Food Ordering System as versões 3.0.0 a 3.1.9.2 são afetadas por uma Exposição de Informações sem Autenticação que leva a Bypass de Autenticação via JWT Forjado.
O plugin expõe tokens privados de usuários e dados de chaves de API, permitindo que atacantes não autenticados forjem tokens JWT e obtenham acesso total a outros usuários — incluindo administradores.

exposures.txt — Exposições e credenciais encontradas.tokens.txt — Tokens JWT extraídos.exploited_sites.txt — Sites com múltiplas contas expostas.cookies.txt — Cookies de sessão de explorações bem-sucedidas.Coloque uma lista de sites WordPress alvo em um arquivo de texto (uma URL por linha):
targets.txt
Exemplo:
https://example.com
https://victim01.com
Execute o script:
python3 CVE-2025-9209.py
Siga as instruções para número de threads, verificação, fallback de curl e atraso de requisição.
Revise as saídas nos arquivos de texto gerados (exposures.txt, tokens.txt, exploited_sites.txt e cookies.txt).
Por: Nxploited ( Khaled Alenazi )