
RestroPress – Система онлайн-заказа еды 3.0.0 - 3.1.9.2 - Неавторизованное раскрытие информации, приводящее к обходу аутентификации через поддельный JWT
RestroPress – Система онлайн-заказа еды версии с 3.0.0 по 3.1.9.2 подвержены Неавторизованному раскрытию информации, ведущему к Обходу аутентификации через поддельный JWT.
Плагин раскрывает личные токены пользователей и данные ключей API, позволяя неавторизованным злоумышленникам подделывать JWT-токены и получать полный доступ к другим пользователям, включая администраторов.

exposures.txt — Найденные раскрытия и учетные данные.tokens.txt — Извлеченные JWT-токены.exploited_sites.txt — Сайты с несколькими раскрытыми учетными записями.cookies.txt — Сессионные cookie от успешной эксплуатации.Поместите список целевых сайтов WordPress в текстовый файл (по одному URL на строку):
targets.txt
Пример:
https://example.com
https://victim01.com
Запустите скрипт:
python3 CVE-2025-9209.py
Следуйте подсказкам относительно количества потоков, проверки, резервного использования curl и задержки запросов.
Просмотрите результаты в сгенерированных текстовых файлах (exposures.txt, tokens.txt, exploited_sites.txt и cookies.txt).
Автор: Nxploited ( Khaled Alenazi )