Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-7431 — CVE-2025-7431 | Kitploit
Инструменты/GitHubGitHub/nagisayumaa/cve-2025-7431
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubnagisayumaa/cve-2025-7431

CVE-2025-7431

CVE-2025-7431

Репозиторий
391 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Доказательство концепции – CVE-2025-7431 Knowledge Base <= 2.3.1 - Аутентифицированный (администратор+) хранимый межсайтовый скриптинг через слаг плагина

CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:N ------- 4.4

Обзор уязвимости

Аутентифицированный злоумышленник с правами администратора может использовать уязвимость хранимого межсайтового скриптинга (XSS) в плагине Knowledge Base для WordPress, внедряя вредоносное содержимое шорткода в настройки плагина.

Шаги воспроизведения

  1. Тестировщик переходит в:
root@kitploit:~
WordPress Admin Dashboard → Knowledge Base → Settings
  1. В поле Knowledge Base Slug (в разделе параметров Slug) атакующий внедряет следующую вредоносную нагрузку с помощью уязвимого шорткода [kbalert]:
root@kitploit:~
[kbalert type='" onmouseover="alert('hacked_by_nagisa_yumaa')"']XSS[/kbalert]

alt text alt text 3. Запуск XSS Когда жертва (например, администратор или любой авторизованный пользователь) открывает представление «Все статьи» в Knowledge Base, вредоносный JavaScript, внедрённый в слаг, отображается и автоматически выполняется, запуская атаку.

Скачать инструмент
alt text

Влияние на безопасность

  • Персистентный XSS приводит к:

    • угону сеанса

    • захвату учётной записи администратора

    • фишингу в панели управления WordPress

  • Уязвимость затрагивает все версии ≤ 2.3.1