
إضافة WordPress TI WooCommerce Wishlist <= 2.9.2 رفع ملف تعسفي
إضافة ووردبريس TI WooCommerce Wishlist الإصدار <= 2.9.2 تعاني من ثغرة رفع ملف تعسفي دون مصادقة. تسمح هذه الثغرة للمهاجمين برفع أي نوع ملف، بما في ذلك ملفات PHP القابلة للتنفيذ، مما قد يؤدي إلى تنفيذ أوامر عن بُعد (RCE).
تنشأ هذه الثغرة بسبب عدم وجود التحقق المناسب من نوع MIME ومحتوى الملف في نقطة الرفع /، مما يسمح للمهاجمين برفع ملف من خلال طلب POST مُعد خصيصًا من نوع multipart/form-data.
product_id تلقائيًا من الصفحة الرئيسية ()data-tinv-wl-product/wishlist/<key>result.txtresult_wishlist.txtالمصدر: قاعدة بيانات Patchstack
list.txt مع قائمة بالنطاقات المستهدفة (سطر واحد لكل نطاق، بدون http).hinata.jpg) في نفس المجلد.python3 CVE-2025-47577.py
list.txt:example.com
targetshop.org
store123.net
result.txt: قائمة بروابط الصور المرفوعة الناجحةresult_wishlist.txt: قائمة بصفحات القوائم الصالحة🔒 إخلاء مسؤولية: هذا البرنامج النصي مخصص للأغراض التعليمية والاختبار المصرح به فقط.