Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-14440 — JAY Login & Register <= 2.4.01 - 通过Cookie绕过认证 | Kitploit
工具/GitHubGitHub/nxploited/cve-2025-14440
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubnxploited/cve-2025-14440

CVE-2025-14440

JAY Login & Register <= 2.4.01 - 通过Cookie绕过认证

查看仓库
128个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-14440

JAY Login & Register <= 2.4.01 - 通过 Cookie 绕过身份验证

🚨 JAY Login & Register <= 2.4.01 - 通过 Cookie 绕过身份验证

📝 描述

JAY Login & Register WordPress 插件在版本 2.4.01 及以下中存在身份验证绕过漏洞。 该漏洞源于 jay_login_register_process_switch_back 函数中不正确的身份验证逻辑,该函数未能充分验证 jay_login_register_switched_from_user cookie 的值。因此,未经验证的攻击者可以利用此漏洞以任何现有用户(包括管理员)的身份登录,前提是知道有效的用户 ID。

  • CVE: CVE-2025-14440
  • CVSS: 9.8(严重)

🚀 脚本概述

该脚本自动化利用 CVE-2025-14440,具备以下功能:

  • ✔️ 从目标站点提取“切换回”操作所需的 nonce
  • ✔️ 允许您指定要攻击的用户 ID(例如,管理员)
  • ✔️ 自动构造所有必要的标头和 cookie
  • ✔️ 发送精心构造的身份验证绕过请求
  • ✔️ 显示并保存成功利用后获得的会话 cookie
  • ✔️ 处理大多数常见错误、用户输入问题、SSL 验证和编码问题

代码设计为最大可靠性并输出清晰——使安全专业人员和研究人员能够轻松利用该漏洞。


🛠️ 使用方法

root@kitploit:~
python3 CVE-2025-14440.py -u <目标URL> -id <用户ID>

参数:

  • -u 或 --url:目标站点(可以带或不带 http(s)://)
  • -id 或 --id:要利用的用户 ID(例如,1 表示管理员)

📈 预期输出

  • 如果利用成功,您将看到:
    • 屏幕上打印出获取的会话 cookie,并且
    • 站点及关联 cookie 保存到 extracted_cookies.txt 文件中
  • 如果利用失败(站点不易受攻击、用户 ID 无效或已打补丁),脚本将以优雅方式通知您。
  • 所有相关的状态和错误信息都会清晰显示。

⚠️ 免责声明

此脚本仅提供用于教育和授权的渗透测试目的。 作者对使用此代码进行的任何滥用或非法活动不承担责任。 在测试任何网站之前,请务必获得许可,并遵守适用的法律和道德准则。


🙋‍♂️ 作者

作者:Nxploited (Khaled Alenazi)
GitHub | Telegram

下载工具