Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-14156 — Fox LMS – плагин WordPress LMS 1.0.4.7 - 1.0.5.1 - Неаутентифицированное повышение привилегий через 'createOrder' | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-14156
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2025-14156

CVE-2025-14156

Fox LMS – плагин WordPress LMS 1.0.4.7 - 1.0.5.1 - Неаутентифицированное повышение привилегий через 'createOrder'

Репозиторий
28 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-14156

Fox LMS – плагин LMS для WordPress 1.0.4.7 - 1.0.5.1 - Неаутентифицированное повышение привилегий через 'createOrder'

⚠️ CVE-2025-14156 – Эксплойт для неаутентифицированного повышения привилегий Fox LMS WordPress


🛡️ Обзор уязвимости

Fox LMS – плагин LMS для WordPress (v1.0.4.7 – v1.0.5.1) – неаутентифицированное повышение привилегий через createOrder

Все версии Fox LMS для WordPress вплоть до 1.0.5.1 включительно уязвимы для повышения привилегий. Конечная точка REST API /fox-lms/v1/payments/create-order не проверяет должным образом параметр 'role' при создании новых пользователей, что позволяет неаутентифицированным злоумышленникам создавать учётные записи с произвольными ролями, включая администратора.
CVE: CVE-2025-14156
Оценка CVSS: 9.8 (критическая)
Риск: Полная компрометация сайта.


🚀 Название скрипта

CVE-2025-14156.py


📦 Возможности

  • Обходит распространённые WAF и защитные заголовки.
  • Профессионально обрабатывает все кодировки и ответы.
  • Проверяет корректность эксплуатации с помощью сессионных cookie.
  • Быстрая и надёжная обработка ошибок.
  • При успехе выводит только необходимые учётные данные.

🧑‍💻 Использование

root@kitploit:~
python CVE-2025-14156.py -help                  
root@kitploit:~
usage: CVE-2025-14156.py [-h] -u URL

CVE-2025-14156 Exploit By: Nxploited | Telegram: @Nxploited | Github: Nxploited

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL (e.g. https://victim.site)

⚙️ Пример запуска

root@kitploit:~
python CVE-2025-14156.py -u https://victim.site

📝 Ожидаемый вывод

При успешной эксплуатации скрипт выведет только:

root@kitploit:~
[+] Exploit Successful!
Username: nxploited
Password: Nxploited@2025Strong

Если эксплуатация не удалась, будет показано только краткое сообщение об ошибке.


📖 Принцип работы

  • Скрипт отправляет POST-запрос к уязвимой конечной точке REST API и внедряет роль 'administrator'.
  • Если эксплуатация успешна, устанавливаются сессионные cookie, что подтверждает создание учётной записи и повышение привилегий.
  • Учётные данные для новой учётной записи администратора предоставляются немедленно.

⚠️ Отказ от ответственности

Этот инструмент предназначен только для образовательных целей и авторизованного тестирования. Любое неавторизованное использование против систем без явного разрешения незаконно. Автор не несёт ответственности за неправомерное использование, ущерб или юридические последствия, возникшие в результате использования этого скрипта. Всегда следуйте практике ответственного раскрытия уязвимостей и убедитесь, что у вас есть письменное разрешение перед тестированием любого объекта.


📬 Контакты

Telegram: @Nxploited
Github: Nxploited


✍️ Автор: Nxploited (Khaled Alenazi)

Скачать инструмент