
استغلال حقن SQL غير مصادق عليه لإضافة الإعجابات وعدم الإعجاب في ووردبريس ≤ 1.0.0
استغلال حقن SQL غير مصادق عليه لإضافة WordPress Likes and Dislikes الإضافية ≤ 1.0.0
هذا السكربت بلغة بايثون هو إثبات مفهوم (PoC) لـ CVE-2025-5287، يستهدف ثغرة في إضافة WordPress Likes and Dislikes الإضافية ≤ 1.0.0.
تسمح الثغرة للمهاجمين غير المصادق عليهم بتنفيذ حقن SQL أعمى قائم على الزمن عبر معامل post في إجراء Ajax my_likes_dislikes_action، مما قد يؤدي إلى كشف بيانات حساسة أو استغلال أوسع.
requestsتثبيت المكتبات المطلوبة:
pip install requests
الوسائط:
--url / -u : رابط موقع WordPress الهدف (مع HTTP/HTTPS)--sleep / -s : وقت الانتظار (بالثواني) لاكتشاف تأخير SQL (القيمة الافتراضية: 5)python3 CVE-2025-5287-poc.py --url http://target.com
أو بوقت انتظار مخصص:
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
يمكنك استخدام Fofa لاكتشاف مواقع WordPress الضعيفة التي تشغل الإضافة.
Fofa Dork:
body="/wp-admin/admin-ajax.php"
أو لتضييق النطاق على مراجع خاصة بالإضافة:
body="my_likes_dislikes_action"
ابحث على: https://fofa.info
Md Shoriful Islam (RootHarpy)
تم إنشاء هذه الأداة لأغراض تعليمية واختبار الاختراق المصرح به فقط. الاستخدام غير المصرح به لهذه الأداة ضد أنظمة دون إذن صريح هو غير قانوني.