
Opal Estate Pro <= 1.7.5 - Неавторизованное повышение привилегий
CVE-2025-6934 — критическая уязвимость в WordPress-плагине Opal Estate Pro (≤ v1.7.5).
Эта ошибка позволяет неаутентифицированному злоумышленнику создать новую учетную запись администратора, отправив специально сформированный запрос на:
/wp-admin/admin-ajax.php?action=opalestate\_register\_form
Коренная причина заключается в парсинге nonce (opalestate-register-nonce) во время процесса регистрации, который не проверяется должным образом.
Эта ошибка позволяет злоумышленникам обойти обычную регистрацию и напрямую создать новую учетную запись с привилегиями администратора.
Запустите эксплойт с помощью Python 3:
python3 exploit.py
Вас попросят указать:
username > Имя пользователя новой учетной записи администратора
password > Пароль новой учетной записи администратора
email > Адрес электронной почты для новой учетной записи
Режим цели:
В случае успеха результаты сохраняются в save.txt в формате:
URL: https://example.com
USERNAME: admin123
PASSWORD: passw0rd!
EMAIL: [email protected]
ROLE: administrator
/wp-admin/admin-ajax.php, если это возможно.