
Exploit für nicht authentifizierte SQL-Injection für WordPress Likes and Dislikes Plugin ≤ 1.0.0
Exploit für nicht authentifizierte SQL-Injection für WordPress Likes and Dislikes Plugin ≤ 1.0.0
Dieses Python-Skript ist ein Proof-of-Concept (PoC) Exploit für CVE-2025-5287, der eine Schwachstelle im WordPress Likes and Dislikes Plugin ≤ 1.0.0 ausnutzt.
Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, zeitbasierte blinde SQL-Injection über den Parameter post in der AJAX-Aktion my_likes_dislikes_action durchzuführen, was potenziell zur Offenlegung sensibler Daten oder weiterer Ausnutzung führen kann.
requests-BibliothekInstallieren Sie die erforderlichen Bibliotheken:
pip install requests
Argumente:
--url / -u : Ziel-URL der WordPress-Seite (mit HTTP/HTTPS)--sleep / -s : Wartezeit (Sekunden) zur Erkennung der SQL-Verzögerung (Standard: 5)python3 CVE-2025-5287-poc.py --url http://target.com
Oder mit einer benutzerdefinierten Wartezeit:
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
Sie können Fofa verwenden, um potenziell anfällige WordPress-Installationen zu finden, die das Plugin verwenden.
Fofa-Dork:
body="/wp-admin/admin-ajax.php"
Oder um plugin-spezifische Referenzen einzugrenzen:
body="my_likes_dislikes_action"
Suche auf: https://fofa.info
Md Shoriful Islam (RootHarpy)
Dieses Tool wurde ausschließlich für Bildungszwecke und autorisierte Penetrationstests erstellt. Die unbefugte Nutzung dieses Tools gegen Systeme ohne ausdrückliche Erlaubnis ist illegal.