Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-14156 — Fox LMS – WordPress LMS 插件 1.0.4.7 - 1.0.5.1 – 通过 'createOrder' 的未认证权限提升 | Kitploit
工具/GitHubGitHub/nxploited/cve-2025-14156
权限提升漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubnxploited/cve-2025-14156

CVE-2025-14156

Fox LMS – WordPress LMS 插件 1.0.4.7 - 1.0.5.1 – 通过 'createOrder' 的未认证权限提升

查看仓库
218个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-14156

Fox LMS – WordPress LMS 插件 1.0.4.7 - 1.0.5.1 – 通过 'createOrder' 实现未认证权限提升

⚠️ CVE-2025-14156 – Fox LMS WordPress 未认证权限提升利用工具


🛡️ 漏洞概述

Fox LMS – WordPress LMS 插件(v1.0.4.7 至 v1.0.5.1)– 通过 createOrder 实现未认证权限提升

所有版本直到并包括 1.0.5.1 的 Fox LMS for WordPress 都存在权限提升漏洞。/fox-lms/v1/payments/create-order REST API 端点在创建新用户时未正确验证 'role' 参数,允许未认证攻击者创建具有任意角色(包括管理员)的账户。
CVE: CVE-2025-14156
CVSS 分数: 9.8(严重)
风险: 网站完全沦陷。


🚀 脚本名称

CVE-2025-14156.py


📦 功能特性

  • 绕过常见 WAF 和安全头部。
  • 专业处理所有编码和响应。
  • 通过会话 cookie 验证利用成功与否。
  • 快速且强大的错误处理。
  • 成功时仅输出必要凭证。

🧑‍💻 使用方法

root@kitploit:~
python CVE-2025-14156.py -help                  
root@kitploit:~
usage: CVE-2025-14156.py [-h] -u URL

CVE-2025-14156 Exploit By: Nxploited | Telegram: @Nxploited | Github: Nxploited

options:
  -h, --help     show this help message and exit
  -u, --url URL  Target URL (e.g. https://victim.site)

⚙️ 运行示例

root@kitploit:~
python CVE-2025-14156.py -u https://victim.site

📝 预期输出

成功利用后,脚本将仅输出:

root@kitploit:~
[+] Exploit Successful!
Username: nxploited
Password: Nxploited@2025Strong

如果利用失败,将只显示简短的错误信息。


📖 工作原理

  • 脚本向存在漏洞的 REST API 端点提交 POST 请求,并注入 'administrator' 角色。
  • 如果利用成功,会设置会话 cookie,确认账户已创建且权限已提升。
  • 立即提供新管理员账户的凭证。

⚠️ 免责声明

此工具仅用于教育和授权测试目的。未获明确许可对任何系统进行未授权使用均属违法。作者不对因使用本脚本导致的误用、损害或法律后果负责。请始终遵循负责任披露原则,并在测试任何目标前确保获得书面授权。


📬 联系方式

Telegram: @Nxploited
Github: Nxploited


✍️ 作者: Nxploited (Khaled Alenazi)

下载工具