Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-12539 — TNC Toolbox: Web Performance <= 1.4.2 - Неавторизованное раскрытие конфиденциальной информации, ведущее к повышению привилегий/захвату учетной записи cPanel | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-12539
Повышение привилегийАтаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHubnxploited/cve-2025-12539

CVE-2025-12539

TNC Toolbox: Web Performance <= 1.4.2 - Неавторизованное раскрытие конфиденциальной информации, ведущее к повышению привилегий/захвату учетной записи cPanel

721510 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2025-12539

TNC Toolbox: Web Performance <= 1.4.2 - Неавторизованное раскрытие конфиденциальной информации с эскалацией привилегий/захватом учётной записи cPanel

🚨 TNC Toolbox: Web Performance <= 1.4.2 - Неавторизованное раскрытие конфиденциальной информации с эскалацией привилегий/захватом учётной записи cPanel

🛡️ Описание

Плагин TNC Toolbox: Web Performance для WordPress подвержен уязвимости неавторизованного раскрытия конфиденциальной информации во всех версиях до 1.4.2 включительно. Плагин небезопасно хранит учётные данные cPanel API (имя хоста, имя пользователя и API-ключ) в веб-доступных файлах внутри каталога wp-content. Эти файлы создаются уязвимой функцией Tnc_Wp_Toolbox_Settings::save_settings без контроля доступа, что позволяет неавторизованным злоумышленникам получить учётные данные и повысить привилегии — от захвата учётной записи cPanel до полной компрометации хостинг-окружения через произвольную загрузку файлов и удалённое выполнение кода.

  • CVE: CVE-2025-12539
  • Оценка CVSS: 10.0 (критическая)

🧩 Возможности скрипта

  • Профессиональное и точное определение версии плагина TNC Toolbox.
  • Автоматическая эксплуатация при обнаружении уязвимой версии (1.4.2 или ниже).
  • Безопасная обработка HTTP-сессий с расширенной симуляцией заголовков и возможностью обхода SSL.
  • Пошаговый вывод с реалистичными задержками для имитации действий человека.
  • Надёжная обработка исключений для стабильной работы.
  • Чистый, хорошо структурированный JSON-отчёт.

⚡ Использование

python3 CVE-2025-12539.py -u https://target-site.com

Опции:

  • --insecure : Отключить проверку SSL (если на цели используются самоподписанные сертификаты).
  • --timeout <seconds> : Настроить таймаут HTTP-запроса (по умолчанию: 12 секунд).

🛠️ Требования

  • Python 3.7+
  • Пакет requests

📦 Вывод

  • Понятные человеку пошаговые сообщения с задержкой, отражающие статус обнаружения и эксплуатации.
  • Структурированный JSON-отчёт, включающий:
    • URL цели
    • Статус уязвимости
    • Обнаруженную версию плагина
    • Извлечённые учётные данные cPanel (имя пользователя, API-ключ, имя хоста)
    • Любые возникшие ошибки

Пример вывода:

{
  "tool": "CVE-2025-12539-exploit",
  "description": "CVE-2025-12539 Exploit Script by: Khaled Alenazi",
  "target": "https://target-site.com",
  "checked_at": "2025-11-11T11:57:12Z",
  "vulnerable": true,
  "found_version": "1.4.2",
  "threshold_version": "1.4.2",
  "configs": {
    "cpanel-username": "admin",
    "cpanel-api-key": "**********",
    "server-hostname": "host.target.com"
  },
  "errors": ""
}

⚖️ Отказ от ответственности

Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Использование против систем без явного разрешения строго запрещено и может быть незаконным. Автор не несёт ответственности за неправомерное использование или любой причинённый ущерб.

👤 Автор и контакты

  • GitHub: Nxploited
  • Telegram: KNxploited

Автор: Nxploited (Khaled Alenazi)

Скачать инструмент