Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-14440 — JAY Login & Register <= 2.4.01 - Обход аутентификации через Cookie | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-14440
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubnxploited/cve-2025-14440

CVE-2025-14440

JAY Login & Register <= 2.4.01 - Обход аутентификации через Cookie

Репозиторий
128 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-14440

JAY Login & Register <= 2.4.01 - Обход аутентификации через cookie

🚨 JAY Login & Register <= 2.4.01 - Обход аутентификации через cookie

📝 Описание

Плагин JAY Login & Register для WordPress уязвим для обхода аутентификации в версиях до 2.4.01 включительно. Эта ошибка возникает из-за некорректной логики аутентификации в функции jay_login_register_process_switch_back, которая недостаточно проверяет значение cookie jay_login_register_switched_from_user. В результате неаутентифицированные злоумышленники могут использовать уязвимость для входа в систему как любой существующий пользователь, включая администраторов, если им известен действительный идентификатор пользователя.

  • CVE: CVE-2025-14440
  • CVSS: 9.8 (Критический)

🚀 Обзор скрипта

Этот скрипт автоматизирует эксплуатацию CVE-2025-14440, выполняя:

  • ✔️ Извлечение необходимого nonce для действия "switch back" с целевого сайта
  • ✔️ Возможность указать идентификатор пользователя для атаки (например, администратор)
  • ✔️ Автоматическое формирование всех необходимых заголовков и cookie
  • ✔️ Отправка сформированного запроса обхода аутентификации
  • ✔️ Отображение и сохранение полученных сессионных cookie для успешной эксплуатации
  • ✔️ Обработка наиболее распространённых ошибок, проблем с вводом пользователя, проверок SSL и проблем с кодировкой

Код структурирован для максимальной надёжности и чистого вывода, что делает эксплуатацию доступной для профессионалов и исследователей безопасности.


🛠️ Использование

root@kitploit:~
python3 CVE-2025-14440.py -u <TARGET_URL> -id <USER_ID>

Аргументы:

  • -u или --url: Целевой сайт (может быть с или без http(s)://)
  • -id или --id: Идентификатор пользователя для атаки (например, 1 для администратора)

📈 Ожидаемый вывод

  • Если эксплуатация успешна, вы увидите:
    • Извлечённый сессионный cookie выводится на экран, и
    • Сайт и связанный cookie сохраняются в extracted_cookies.txt
  • Если эксплуатация не удалась (сайт не уязвим, неверный идентификатор пользователя или исправление применено), скрипт корректно уведомит вас.
  • Все соответствующие сообщения о состоянии и ошибках чётко отображаются.

⚠️ Отказ от ответственности

Этот скрипт предоставлен только для образовательных и авторизованных целей тестирования на проникновение.
Автор не несёт ответственности за любое неправомерное использование или незаконную деятельность, осуществляемую с помощью этого кода.
Всегда получайте разрешение перед тестированием любого веб-сайта и соблюдайте применимые законы и этические нормы.


🙋‍♂️ Автор

Автор: Nxploited (Khaled Alenazi)
GitHub | Telegram

Скачать инструмент