Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-68999-POC — Exploit de PoC para CVE-2025-68999 - Injeção SQL de segunda ordem no Happy Addons for Elementor <= 3.20.4 | Kitploit
Ferramentas/GitHubGitHub/pipo-cyber/cve-2025-68999-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubpipo-cyber/cve-2025-68999-poc

CVE-2025-68999-POC

Exploit de PoC para CVE-2025-68999 - Injeção SQL de segunda ordem no Happy Addons for Elementor <= 3.20.4

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-68999

Happy Addons for Elementor <= 3.20.4 — Injeção SQL de Segunda Ordem Autenticada (Contributor+)

CVSS8.5 HIGH
Afetado<= 3.20.4
Corrigido3.20.6
Função mín.Contributor (edit_posts)
VetorRede / Baixa complexidade / Baixos privilégios

O bug

duplicate_meta_entries() em classes/clone-handler.php copia as linhas de metadados do post para um post clonado usando um INSERT em massa feito à mão. Ela busca as linhas com segurança usando $wpdb->prepare(), mas depois insere $entry->meta_key diretamente na string SQL sem escape:

root@kitploit:~
$_records[] = "( $duplicated_post_id, '{$entry->meta_key}', '{$_value}' )";
// ...
$wpdb->query( $query );

Como meta_key vem do banco de dados, o código o trata como confiável. Mas usuários com a função Contributor podem definir nomes de campos arbitrários pelo painel de Campos Personalizados — então eles controlam o que está nessa coluna.

O ataque tem duas etapas:

  1. Gravar: armazenar uma string maliciosa como nome de campo personalizado. add_post_meta() lida com isso com segurança — o payload chega ao banco de dados sem executar nada.
  2. Acionar: clicar em Happy Clone. duplicate_meta_entries() lê a chave novamente e a concatena no INSERT bruto. O MySQL executa a subconsulta injetada.

A análise estática não detecta isso porque a fonte dos dados perigosos é uma leitura do banco de dados ($wpdb->get_results()), que os mecanismos de taint marcam como saneada. A fronteira de armazenamento quebra a cadeia de taint.

Impacto

Qualquer Contributor pode extrair:

  • Hashes de senha de todos os usuários (quebráveis offline — modo 400 do hashcat)
  • Chaves secretas / sais do WordPress (forjar cookies de autenticação persistentes)
  • Qualquer linha de wp_options (chaves de API, credenciais de pagamento)
  • Conteúdo de posts privados

Mais de 400 mil instalações ativas foram afetadas no momento da divulgação.

Uso

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

O script autentica via HTTP, armazena o payload de injeção como um nome de campo personalizado, aciona a ação Happy Clone e lê o hash vazado dos campos de metadados do post clonado. A saída é salva em hash.txt.

root@kitploit:~
hashcat -m 400 hash.txt rockyou.txt

Writeup completo

https://folks-iwd.github.io/writeups/cve-2025-68999.html

Linha do tempo da divulgação

DataEvento
Dezembro de 2025Descoberto via diff do SVN. PoC confirmado.
Dezembro de 2025Relatado à Patchstack Alliance com writeup completo e PoC.
Janeiro de 2026A weDevs lançou a correção na v3.20.6.
23 de janeiro de 2026CVE-2025-68999 publicado. CVSS 8.5 HIGH atribuído.

A correção

A weDevs substituiu todo o INSERT feito à mão por:

root@kitploit:~
foreach ( $entries as $entry ) {
    update_post_meta( $duplicated_post_id, $entry->meta_key, $entry->meta_value );
}

update_post_meta() internamente chama $wpdb->update() com prepared statements tanto para a chave quanto para o valor.

Baixar ferramenta