
Eventin <= 4.0.26 - Отсутствие авторизации, приводящее к неаутентифицированному повышению привилегий
Плагин Event Manager, Events Calendar, Tickets, Registrations – Eventin для WordPress уязвим к неаутентифицированному повышению привилегий из-за отсутствия проверки авторизации в функции import_items().
<= 4.0.26CVE-2025-475399.8 (Критический)7 мая 202515 мая 2025Неаутентифицированные злоумышленники могут сформировать вредоносный запрос к REST API и создать нового пользователя с привилегиями administrator без какого-либо взаимодействия с пользователем.
Этот скрипт на Python является автономным инструментом эксплуатации для CVE-2025-47539.
Он будет:
⚠️ Этот скрипт предназначен только для образовательных целей и профессиональных оценок безопасности.
usage: a.py [-h] -u URL
Exploit for CVE-2025-47539 # By Nxploited (Khaled Alenazi)
options:
-h, --help show this help message and exit
-u, --url URL Target base URL (e.g. http://target.com)
By:Nxploited (Khaled_alenazi) | [email protected]
[+] Exploitation succeeded
[+] Response:
{"message":"Successfully imported speaker"}
[+] Exploited Account Details
Name : Nxploited (Khaled_alenazi)
Email : [email protected]
Username : NxPloted
Password : nxploit123
Role : administrator
Exploit: By: Nxploited (Khaled_alenazi)
Use this script for educational purposes only. I am not responsible for your actions.
Подтверждено, что более 10 000+ сайтов WordPress уязвимы для этого эксплойта.
Все администраторы сайтов, использующие Eventin ≤ 4.0.26, должны немедленно обновить до версии 4.0.28 или выше.
Этот инструмент предоставляется только для образовательных целей и авторизованного тестирования на проникновение.
Создатель не несет ответственности за любое неправильное использование или ущерб, причиненный этим скриптом.
Автор: Nxploited ( Khaled_Alenazi )
📧 Контакт: [email protected]