Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-68999-POC — PoC-эксплойт для CVE-2025-68999 - SQL-инъекция второго порядка в Happy Addons for Elementor <= 3.20.4 | Kitploit
Инструменты/GitHubGitHub/pipo-cyber/cve-2025-68999-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubpipo-cyber/cve-2025-68999-poc

CVE-2025-68999-POC

PoC-эксплойт для CVE-2025-68999 - SQL-инъекция второго порядка в Happy Addons for Elementor <= 3.20.4

Репозиторий
34 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-68999

Happy Addons for Elementor <= 3.20.4 — аутентифицированная (Contributor+) SQL-инъекция второго порядка

CVSS8.5 HIGH
Затронуто<= 3.20.4
Исправлено3.20.6
Мин. рольContributor (edit_posts)
ВекторСеть / Низкая сложность / Низкие привилегии

Суть уязвимости

duplicate_meta_entries() в classes/clone-handler.php копирует строки метаданных записи в клонированную запись с помощью собственной массовой вставки INSERT. Она безопасно получает строки через $wpdb->prepare(), но затем подставляет $entry->meta_key прямо в SQL-запрос без экранирования:

root@kitploit:~
$_records[] = "( $duplicated_post_id, '{$entry->meta_key}', '{$_value}' )";
// ...
$wpdb->query( $query );

Поскольку meta_key приходит из базы данных, код считает его доверенным. Но пользователи с ролью Contributor могут задавать произвольные имена полей через панель «Произвольные поля» — так что они контролируют содержимое этого столбца.

Атака состоит из двух шагов:

  1. Запись: сохранить вредоносную строку как имя произвольного поля. add_post_meta() делает это безопасно — полезная нагрузка попадает в БД без выполнения каких-либо действий.
  2. Запуск: нажать «Happy Clone». duplicate_meta_entries() считывает ключ и конкатенирует его в необработанный INSERT. MySQL выполняет внедрённый подзапрос.

Статический анализ пропускает это, потому что источник опасных данных — чтение из БД ($wpdb->get_results()), которое движки анализа потока данных (taint engines) помечают как очищенное. Граница хранилища разрывает цепочку заражения (taint chain).

Воздействие

Любой пользователь с ролью Contributor может извлечь:

  • Хэши паролей всех пользователей (взлом офлайн — hashcat mode 400)
  • Секретные ключи / соли WordPress (подделка постоянных auth-куки)
  • Любую строку из wp_options (API-ключи, платёжные данные)
  • Содержимое частных записей

На момент раскрытия уязвимости было затронуто более 400 000 активных установок.

Использование

root@kitploit:~
pip install requests
python3 poc.py https://target.com contributor p4ss

Скрипт аутентифицируется по HTTP, сохраняет внедряемую полезную нагрузку как имя произвольного поля, запускает действие Happy Clone и считывает утёкший хэш из мета-полей клонированной записи. Результат сохраняется в hash.txt.

root@kitploit:~
hashcat -m 400 hash.txt rockyou.txt

Полный разбор

https://folks-iwd.github.io/writeups/cve-2025-68999.html

Хронология раскрытия

ДатаСобытие
Декабрь 2025Обнаружено через SVN diff. PoC подтверждён.
Декабрь 2025Сообщено в Patchstack Alliance вместе с полным разбором и PoC.
Январь 2026weDevs выпустили исправление в v3.20.6.
23 января 2026Опубликован CVE-2025-68999. Назначен CVSS 8.5 HIGH.

Патч

weDevs заменили всю самодельную INSERT-вставку на:

root@kitploit:~
foreach ( $entries as $entry ) {
    update_post_meta( $duplicated_post_id, $entry->meta_key, $entry->meta_value );
}

update_post_meta() внутри вызывает $wpdb->update() с подготовленными выражениями (prepared statements) как для ключа, так и для значения.

Скачать инструмент