
CVE-2025-6440
يحتوي هذا المستودع على برنامج نصي لإثبات المفهوم (PoC) بلغة Python لاختبار ثغرة رفع الملفات غير المصادق عليها التي تؤثر على إضافة WordPress WooCommerce Dynamic Pricing & Discounts.
⚠️ هذا المشروع مخصص بشكل صارم لـ اختبار الأمان المصرح به و البحث و الأغراض التعليمية فقط.
تسمح الثغرة للمهاجمين برفع ملفات عشوائية من خلال نقطة AJAX مكشوفة دون مصادقة.
"/wp-content/plugins/wc-designer-pro/"
requestsتثبيت التبعيات:
apt install python3-requests
| الملف | الوصف |
|---|---|
CVE-2025-6440.py | البرنامج النصي الرئيسي لـ PoC |
CVE-2025-6440.yaml | تكوين / قالب YAML |
قم بإنشاء ملف نصي يحتوي على عناوين URL المستهدفة:
https://example.com
https://target-site.com
شغّل البرنامج النصي:
python3 CVE-2025-6440.py targets.txt
شغّل مع عدد خيوط مخصص:
python3 CVE-2025-6440.py targets.txt --threads 10
يتم تخزين الرفوعات الناجحة في:
success
يتم تخزين المحاولات الفاشلة في:
failed
يقوم البرنامج النصي بما يلي:
/wp-admin/admin-ajax.php
wcdp_save_canvas_design_ajax
يتم توفير هذا المستودع من أجل:
لا تستخدم هذا المشروع ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.
يتنصل المؤلف من أي مسؤولية ولا يتحمل مسؤولية سوء الاستخدام أو الضرر الناجم عن هذا المشروع.
قد يؤدي الاستغلال غير المصرح به للأنظمة إلى انتهاك القوانين المحلية والوطنية والدولية.
احصل دائمًا على التصريح المناسب قبل إجراء تقييمات الأمان.
يجب على مسؤولي المواقع:
/wp-content/uploads/ بحثًا عن ملفات مشبوهةتم إنشاء هذا الإثبات المفاهيمي للمساعدة في:
لفهم والتحقق من تأثير ثغرات رفع الملفات غير الآمنة.
مشروع بحث أمني / تعليمي
success| نتائج الرفع الناجحة |
failed | محاولات الرفع الفاشلة |