Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-3102 — Wordpress SureTriggers <= 1.0.78 — Обход авторизации из-за отсутствия проверки пустого значения для создания неаутентифицированного административного пользователя | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-3102
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnxploited/cve-2025-3102

CVE-2025-3102

Wordpress SureTriggers <= 1.0.78 — Обход авторизации из-за отсутствия проверки пустого значения для создания неаутентифицированного административного пользователя

Репозиторий
841 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔐 CVE-2025-3102 – Обход аутентификации в плагине SureTriggers для WordPress

🚨 CVE-2025-3102 — это критическая уязвимость обхода аутентификации, затрагивающая плагин WordPress SureTriggers: All-in-One Automation Platform, который активно установлен на более чем 100 000 сайтах. Из-за характера проблемы и масштаба развертывания эта уязвимость представляет собой значительный риск безопасности.


🧠 Сводка уязвимости

  • CVE ID: CVE-2025-3102
  • Затронутый плагин: SureTriggers – All-in-One Automation Platform
  • Затронутые версии: ≤ 1.0.78
  • Тип уязвимости: Обход аутентификации → Повышение привилегий
  • Серьезность: HIGH (8.1)
  • CVSS Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

📄 Описание

Плагин SureTriggers для WordPress уязвим к обходу аутентификации, что позволяет неаутентифицированным злоумышленникам создавать учетные записи администратора. Это связано с отсутствием проверки пустого значения для secret_key внутри функции autheticate_user.

Когда плагин установлен и активирован, но не настроен с API-ключом, злоумышленники могут обойти аутентификацию, отправив пустой заголовок st_authorization, что вызовет действия, зарезервированные для аутентифицированных пользователей.


⚙️ Обзор эксплойта

Предоставляется скрипт на Python для автоматизации эксплуатации этой уязвимости.
Этот скрипт позволяет создать нового пользователя-администратора на уязвимых сайтах.


📋 Требования

  • Сайт на WordPress с SureTriggers ≤ v1.0.78
  • Плагин должен быть:
    • ✅ Установлен
    • ✅ Активирован
    • ❌ Не настроен с API-ключом

🚀 Возможности

  • Автоматическое определение версии плагина через readme.txt
  • Обходит аутентификацию с помощью пустого заголовка st_authorization
  • Создает пользователя-администратора через уязвимый вызов REST API
  • Улучшенный интерфейс командной строки с подробным выводом и проверкой
  • Поддерживает настраиваемую генерацию email, имени пользователя и пароля

🧪 Использование

root@kitploit:~
usage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]

SureTriggers <= 1.0.78 - Authorization Bypass Exploit  
By: Nxploited | Khaled Alenazi

options:
  -h, --help              Show this help message and exit
  -u, --url URL           Target WordPress base URL
  -nmail, --newmail NEWMAIL       Email to register
  -nu, --newuser NEWUSER          Username to register
  -np, --newpassword NEWPASSWORD  Password for the new user

📤 Пример вывода

root@kitploit:~
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!

POC видео для CVE-2025-3102 🔥⚡

🎥 Смотреть на YouTube

⚠️ Отказ от ответственности

Этот скрипт предоставляется только в образовательных целях.
Несанкционированное использование этого кода против целей без явного разрешения незаконно.
Автор не несет ответственности за любое неправомерное использование или причиненный ущерб.


Автор: Nxploited ( Khaled Alenazi )

Скачать инструмент