Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-9209 — RestroPress – Система онлайн-заказа еды 3.0.0 - 3.1.9.2 - Неавторизованное раскрытие информации, приводящее к обходу аутентификации через поддельный JWT | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2025-9209
Аутентификация и авторизацияГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubnxploited/cve-2025-9209

CVE-2025-9209

RestroPress – Система онлайн-заказа еды 3.0.0 - 3.1.9.2 - Неавторизованное раскрытие информации, приводящее к обходу аутентификации через поддельный JWT

9 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

🍔 RestroPress – Система онлайн-заказа еды 3.0.0 - 3.1.9.2

🛡️ CVE-2025-9209.py — Массовый автоматический эксплойт и инструмент извлечения


⚠️ Обзор уязвимости

RestroPress – Система онлайн-заказа еды версии с 3.0.0 по 3.1.9.2 подвержены Неавторизованному раскрытию информации, ведущему к Обходу аутентификации через поддельный JWT.

Плагин раскрывает личные токены пользователей и данные ключей API, позволяя неавторизованным злоумышленникам подделывать JWT-токены и получать полный доступ к другим пользователям, включая администраторов.

  • CVE: CVE-2025-9209
  • CVSS: 9.8 (Критический)
  • Влияние: Полный захват учетной записи возможен без предварительной аутентификации.

Vulnerability illustration


🚀 Возможности скрипта

  • Сверхбыстрое сканирование сайтов (многопоточное выполнение для больших списков)
  • Автоматически обнаруживает и извлекает все доступные приватные/публичные ключи, токены и информацию для аутентификации для каждой доступной учетной записи.
  • Массовая эксплуатация — определяет несколько уязвимых учетных записей на сайте.
  • Надежное извлечение учетных данных — проверяет учетные данные в процессе эксплуатации.
  • Вывод в четыре структурированных файла:
    • exposures.txt — Найденные раскрытия и учетные данные.
    • tokens.txt — Извлеченные JWT-токены.
    • exploited_sites.txt — Сайты с несколькими раскрытыми учетными записями.
    • cookies.txt — Сессионные cookie от успешной эксплуатации.
  • Не требует аутентификации или повышенных привилегий.
  • Устойчив к сетевым сбоям и блокировкам; восстанавливается и повторяет попытки прозрачно.
  • Потокобезопасная запись в файл для стабильных результатов.

🛠️ Использование

  1. Поместите список целевых сайтов WordPress в текстовый файл (по одному URL на строку):

    root@kitploit:~
    targets.txt
    

    Пример:

    root@kitploit:~
    https://example.com
    https://victim01.com
    
  2. Запустите скрипт:

    root@kitploit:~
    python3 CVE-2025-9209.py
    
  3. Следуйте подсказкам относительно количества потоков, проверки, резервного использования curl и задержки запросов.

  4. Просмотрите результаты в сгенерированных текстовых файлах (exposures.txt, tokens.txt, exploited_sites.txt и cookies.txt).


✨ Автор

Автор: Nxploited ( Khaled Alenazi )


⚖️ Отказ от ответственности

  • Этот инструмент предоставляется только для образовательного и авторизованного тестирования безопасности.
  • Не используйте против систем или данных без явного разрешения.
  • Автор не несет ответственности за неправильное использование или ущерб, возникший в результате использования этого скрипта.

Скачать инструмент