Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-60188-Atarim-Plugin-Exploit — CVE-2025-60188 Atarim Plugin Exploit | Kitploit
工具/GitHubGitHub/m4sh-wacker/cve-2025-60188-atarim-plugin-exploit
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubm4sh-wacker/cve-2025-60188-atarim-plugin-exploit

CVE-2025-60188-Atarim-Plugin-Exploit

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-60188 Atarim Plugin Exploit

查看仓库
22247个月前Kitploit 审核通过

CVE-2025-60188-Atarim-Plugin-Exploit

CVE-2025-60188: Atarim插件通过HMAC伪造实现身份验证绕过 概述 本仓库包含CVE-2025-60188的概念验证(PoC)和技术分析,这是在Atarim WordPress插件中发现的一个严重漏洞。该漏洞允许未经身份验证的用户绕过安全措施并访问敏感系统信息。

技术描述 该漏洞源于基于HMAC的身份验证实现不安全。应用程序使用可预测或泄露的内部ID(site_id)作为签署管理AJAX操作请求的密钥。

漏洞流程: 信息泄露:site_id通过公开的REST API端点暴露。

签名伪造:由于密钥(站点ID)已知,攻击者可以使用HMAC-SHA256算法在本地计算有效的请求签名。

权限提升:通过在请求头中提供伪造的签名,攻击者可以访问受保护的函数,如wpf_website_users和wpf_website_details。

影响 信息泄露:未经授权访问用户个人身份信息(姓名、电子邮件、角色)。

配置泄露:系统设置和潜在许可证密钥暴露。

修复措施 用户应立即将Atarim插件更新到最新的修补版本。建议开发者使用高熵密钥(例如wp_salt())并实现恒定时间比较来进行签名验证。

image

运行漏洞利用

root@kitploit:~
pip install requests urllib3
python3 CVE-2025-60188.py
下载工具