Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-8359 — AdForest <= 6.0.9 — обход аутентификации до администратора | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-8359
Аутентификация и авторизацияЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubnxploited/cve-2025-8359

CVE-2025-8359

AdForest <= 6.0.9 — обход аутентификации до администратора

Репозиторий
311 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-8359

AdForest <= 6.0.9 - Обход аутентификации до администратора

🚨 AdForest <= 6.0.9 - Обход аутентификации до администратора

📦 Репозиторий

Репозиторий: Nxploited/CVE-2025-8359
Эксплойт-скрипт: CVE-2025-8359.py


📋 Описание

CVE: CVE-2025-8359
Тип уязвимости: Обход аутентификации
Затронутый продукт: AdForest - Classified Ads WordPress Theme
Затронутые версии: До 6.0.9 включительно
Оценка CVSS: 9.8 (Критический)

Тема AdForest для WordPress уязвима к ошибке обхода аутентификации во всех версиях до 6.0.9.
Из-за некорректной проверки личности пользователя во время аутентификации неавторизованный злоумышленник может войти как любой пользователь, включая администраторов, без необходимости в пароле. Это позволяет полностью скомпрометировать сайты WordPress, использующие AdForest.


🛠️ Обзор скрипта

Этот репозиторий содержит профессиональный эксплойт-скрипт на Python: CVE-2025-8359.py
Скрипт автоматизирует эксплуатацию, интеллектуально перебирая все возможные форматы номеров телефонов для максимального успеха.
Он может аутентифицироваться как любой пользователь (включая администратора) и восстанавливать валидные cookie входа WordPress для захвата сессий.

Ключевые возможности:

  • Тестирование множества вариантов формата телефона (+, пробелы, кодировка и т. д.).
  • Автоматическое определение ID пользователя из ответа сервера.
  • Надёжная обработка сессий и ошибок.
  • Понятный вывод с извлечением cookie администратора.

🚀 Использование

  1. Клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2025-8359.git
    cd CVE-2025-8359
    
  2. Установите зависимости:

    root@kitploit:~
    pip install requests
    
  3. Запустите эксплойт-скрипт:

    root@kitploit:~
    python CVE-2025-8359.py -u "http://target.com/wordpress" -p "+966 555 555 555" -i 1
    
    • -u : Базовый URL установки WordPress.
    • -p : Номер телефона целевого пользователя (как хранится в БД).
    • -i : ID целевого пользователя (например, 1 для администратора).
    • -n : Значение Name (необязательно, по умолчанию "test").
  4. Покажите справку скрипта:

    root@kitploit:~
    python CVE-2025-8359.py -h
    

📦 Требования

  • Python 3.7+
  • requests
    Установка: pip install requests

🧾 Ожидаемый вывод

  • Если эксплуатация успешна:

    root@kitploit:~
    [+] Logged in! Cookie: wordpress_logged_in_xxxxxx=xxxxxxx
    

    У вас есть валидная cookie аутентификации WordPress целевого пользователя.

  • Если все варианты не сработали:

    root@kitploit:~
    [-] All variants failed. Try other phone formats or check the database.
    

🍪 Использование cookie

После успешной эксплуатации скрипт выводит восстановленную cookie аутентификации.

Как использовать cookie:

  • Скопируйте значение wordpress_logged_in_....
  • Внедрите cookie в сессию браузера (с помощью расширения браузера или DevTools).
  • Перейдите на /wp-admin/ целевого сайта. Если эксплойт сработал, у вас будет доступ администратора.

Пример (с расширением Chrome):

  1. Установите "EditThisCookie" или аналогичное расширение.
  2. Добавьте cookie для целевого сайта:
    • Имя: wordpress_logged_in_xxxxxx
    • Значение: xxxxxxx (как выведено скриптом)
  3. Обновите страницу для доступа администратора.

⚠️ Отказ от ответственности

Этот проект и эксплойт предназначены только для образовательных целей и авторизованного тестирования на проникновение.
Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый данным эксплойтом.
Всегда получайте надлежащее разрешение перед тестированием любых систем.


✨ Автор: Nxploited ( Khaled Alenazi )

Скачать инструмент