Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-12539 — TNC Toolbox: Web Performance <= 1.4.2 - 未经身份验证的敏感信息泄露导致权限提升/cPanel账户接管 | Kitploit
工具/GitHubGitHub/nxploited/cve-2025-12539
权限提升密码攻击漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试学习与教育红队
GitHubnxploited/cve-2025-12539

CVE-2025-12539

TNC Toolbox: Web Performance <= 1.4.2 - 未经身份验证的敏感信息泄露导致权限提升/cPanel账户接管

729个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2025-12539

TNC Toolbox: Web Performance <= 1.4.2 - 未经认证的敏感信息泄露导致权限提升/cPanel账户接管

🚨 TNC Toolbox: Web Performance <= 1.4.2 - 未经认证的敏感信息泄露导致权限提升/cPanel账户接管

🛡️ 描述

TNC Toolbox: Web Performance WordPress插件在包括1.4.2在内的所有版本中存在未经认证的敏感信息泄露漏洞。该插件将cPanel API凭证(主机名、用户名和API密钥)不安全地存储在wp-content目录下可通过Web访问的文件中。这些文件由存在漏洞的Tnc_Wp_Toolbox_Settings::save_settings函数创建,且没有任何访问控制,使得未经认证的攻击者能够获取凭证并提升权限——从cPanel账户接管到通过任意文件上传和远程代码执行实现完全托管环境入侵。

  • CVE: CVE-2025-12539
  • CVSS评分: 10.0(严重)

🧩 脚本功能

  • 专业且精确的TNC Toolbox插件版本检测。
  • 检测到易受攻击版本(1.4.2或更低)时自动利用。
  • 安全的HTTP会话处理,包含高级头部模拟和SSL绕过选项。
  • 分步输出,带有人类化交互的逼真延迟。
  • 稳健的异常处理以确保可靠性。
  • 生成清晰、结构良好的JSON报告输出。

⚡ 使用方法

root@kitploit:~
python3 CVE-2025-12539.py -u https://target-site.com

选项:

  • --insecure : 禁用SSL验证(如果目标使用自签名证书)。
  • --timeout <seconds> : 自定义HTTP请求超时时间(默认:12秒)。

🛠️ 依赖要求

  • Python 3.7+
  • requests 包

📦 输出

  • 可读的分步消息,涵盖检测和利用状态(含延迟)。
  • 结构化的JSON报告,包括:
    • 目标URL
    • 漏洞状态
    • 检测到的插件版本
    • 提取的cPanel凭证(用户名、API密钥、主机名)
    • 遇到的任何错误

示例输出:

root@kitploit:~
{
  "tool": "CVE-2025-12539-exploit",
  "description": "CVE-2025-12539 Exploit Script by: Khaled Alenazi",
  "target": "https://target-site.com",
  "checked_at": "2025-11-11T11:57:12Z",
  "vulnerable": true,
  "found_version": "1.4.2",
  "threshold_version": "1.4.2",
  "configs": {
    "cpanel-username": "admin",
    "cpanel-api-key": "**********",
    "server-hostname": "host.target.com"
  },
  "errors": ""
}

⚖️ 免责声明

此工具仅用于教育和授权安全测试目的。在未经明确许可的情况下对系统使用本工具是严格禁止的,并可能违法。作者对滥用或由此造成的任何损害不承担任何责任。

👤 作者与联系方式

  • GitHub: Nxploited
  • 电报: KNxploited

作者:Nxploited (Khaled Alenazi)

下载工具