
Drag and Drop Multiple File Upload for WooCommerce <= 1.1.6 - رفع ملفات تعسفي بدون مصادقة عبر دالة upload
إن إضافة Drag and Drop Multiple File Upload for WooCommerce لووردبريس عرضة لرفع ملفات تعسفية في جميع الإصدارات حتى 1.1.6 وما يشملها، وذلك بسبب قبولها لسلسلة supported_type المقدمة من المستخدم واسم الملف المرفوع دون فرض فحوصات حقيقية للامتداد أو MIME داخل دالة upload(). وهذا يتيح للمهاجمين غير المصادق عليهم رفع ملفات تعسفية على خادم الموقع المتأثر، مما قد يجعل تنفيذ التعليمات البرمجية عن بُعد ممكنًا.
usage: python3 CVE-2025-4403.py
requestsاستنسخ المستودع:
git clone https://github.com/Yucaerin/CVE-2025-4403.git
cd CVE-2025-4403
ثبّت حزم Python المطلوبة:
pip install requests
هذا السكربت مخصص للأغراض التعليمية فقط. استخدمه بمسؤولية وفقط على الأنظمة التي لديك إذن صريح لاستخدامها. الاستخدام غير المصرح به لهذا السكربت غير قانوني وغير أخلاقي.