Skip to content
CVE-2025

CVE-2025

Sploitus September 7, 2026

##

# CVE-2025-34077WordPress Pie Register ≤ 3.7.1.4 - Повышение привилегий администратора (без аутентификации)

![Exploit Status]( ![CVE Badge]( ![Python](

Плагин `Pie Register` для WordPress (версии ≤ 3.7.1.4) предоставляет неаутентифицированную конечную точку, которая позволяет атакующему **перехватить сессии администратора** , просто отправив POST-запрос с определёнными данными.

Эксплуатация приводит к **краже сессионных куки пользователя с ID 1** (обычно `admin`) без необходимости ввода учётных данных.

user_id_social_site=1 При отправке POST-запроса на корневой URL (`/`) этот параметр заставляет плагин аутентифицировать атакующего как пользователя с ID `1` (обычно `admin`) и выдавать действительные сессионные куки.

* `requests`, `beautifulsoup4` (опционально, для разбора куки)

Вывод [*] Отправка полезной нагрузки для перехвата сессии администратора...

[+] Успешно перехвачены куки для user_id=1 (admin): wordpress_sec_xxxxxx = wordpress_logged_in_xxxxxx =

[!] Используйте эти куки в вашем браузере или таких инструментах, как curl или Burp, чтобы действовать как администратор.

Extracted Entities

Attack Types (1)

IP Addresses (1)

Platforms (1)