
TNC Toolbox: Web Performance <= 1.4.2 - Неавторизованное раскрытие конфиденциальной информации, ведущее к повышению привилегий/захвату учетной записи cPanel
TNC Toolbox: Web Performance <= 1.4.2 - Неавторизованное раскрытие конфиденциальной информации с эскалацией привилегий/захватом учётной записи cPanel
Плагин TNC Toolbox: Web Performance для WordPress подвержен уязвимости неавторизованного раскрытия конфиденциальной информации во всех версиях до 1.4.2 включительно. Плагин небезопасно хранит учётные данные cPanel API (имя хоста, имя пользователя и API-ключ) в веб-доступных файлах внутри каталога wp-content. Эти файлы создаются уязвимой функцией Tnc_Wp_Toolbox_Settings::save_settings без контроля доступа, что позволяет неавторизованным злоумышленникам получить учётные данные и повысить привилегии — от захвата учётной записи cPanel до полной компрометации хостинг-окружения через произвольную загрузку файлов и удалённое выполнение кода.
python3 CVE-2025-12539.py -u https://target-site.com
Опции:
--insecure : Отключить проверку SSL (если на цели используются самоподписанные сертификаты).--timeout <seconds> : Настроить таймаут HTTP-запроса (по умолчанию: 12 секунд).requestsПример вывода:
{
"tool": "CVE-2025-12539-exploit",
"description": "CVE-2025-12539 Exploit Script by: Khaled Alenazi",
"target": "https://target-site.com",
"checked_at": "2025-11-11T11:57:12Z",
"vulnerable": true,
"found_version": "1.4.2",
"threshold_version": "1.4.2",
"configs": {
"cpanel-username": "admin",
"cpanel-api-key": "**********",
"server-hostname": "host.target.com"
},
"errors": ""
}
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Использование против систем без явного разрешения строго запрещено и может быть незаконным. Автор не несёт ответственности за неправомерное использование или любой причинённый ущерб.
Автор: Nxploited (Khaled Alenazi)