Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-10046 — SQL-Injection-Exploit für ELEX WooCommerce Google Shopping | Kitploit
Tools/GitHubGitHub/bytereaper77/cve-2025-10046
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsDatenbanksicherheitArchived
GitHubbytereaper77/cve-2025-10046

CVE-2025-10046

SQL-Injection-Exploit für ELEX WooCommerce Google Shopping

Repository anzeigen
6vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-10046 - ELEX WooCommerce Google Shopping

Autor: Byte Reaper

Beschreibung

CVE-2025-10046 ist eine SQL-Injection-Schwachstelle im ELEX WooCommerce Google Shopping (Product Feed) Plugin für WordPress, Version 1.4.3 und früher. Das Problem befindet sich in der Datei includes/elex-manage-feed-ajax.php, wo der Parameter file_to_delete vor der Verwendung in SQL-Abfragen nicht ordnungsgemäß bereinigt wird.

Angriffsvektor: Authentifiziert (Administrator)

Auswirkung: Ein Angreifer mit Administratorrechten könnte beliebige SQL-Anweisungen einschleusen, was möglicherweise zur Offenlegung oder Manipulation von Datenbankinformationen führt.

Schweregrad: Hoch (Erfordert Administratorrechte, könnte aber die Datenbankintegrität gefährden).

Anforderungen :

root@kitploit:~
Linux x86_64
GCC 

Codelogik (elex-manage-feed-ajax.php)

Logic Code

Dieses Bild zeigt den Codebereich in der Datei elex-manage-feed-ajax.php, der anfällig für SQL-Injection ist. Die Funktion sanitize_text_field() wird zuerst angewendet, um Benutzereingaben von verdächtigen HTML-Tags zu bereinigen und eine korrekte Unicode-Formatierung sicherzustellen, aber das reicht nicht aus, um SQL-Injection zu verhindern. Als nächstes wird ein globales $wpdb-Objekt verwendet, um auf die Tabelle gpf_feeds zuzugreifen, und der Code ruft $wpdb->query direkt auf, ohne ordnungsgemäß vorbereitete Anweisungen oder andere Validierungsmethoden zu verwenden. Die SQL-Anweisung DELETE FROM $table_name WHERE feed_id= $id führt Benutzereingaben in der Datenbank aus, und da file_to_delete nicht streng validiert wird, ermöglicht dies eine wirksame SQL-Injection.

Build :

root@kitploit:~
gcc exploit.c argparse.c -o CVE-2025-10046 -lcurl
./CVE-2025-10046 -u http://127.0.0.1 -v -c [Cookie file admin]

Referenzen :

  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2025-10046

Lizenz :

MIT

Tool herunterladen