Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-6440 — CVE-2025-6440 | Kitploit
Tools/GitHubGitHub/sahmsec/cve-2025-6440
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubsahmsec/cve-2025-6440

CVE-2025-6440

CVE-2025-6440

Repository anzeigen
11vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-6440 — WordPress WooCommerce Dynamic Pricing & Discounts Plugin

Übersicht

Dieses Repository enthält ein Python Proof-of-Concept (PoC)-Skript zum Testen einer nicht authentifizierten Datei-Upload-Sicherheitslücke, die das WordPress WooCommerce Dynamic Pricing & Discounts Plugin betrifft.

⚠️ Dieses Projekt ist ausschließlich für autorisierte Sicherheitstests, Forschung und Bildungszwecke bestimmt.


Informationen zur Sicherheitslücke

  • CVE ID: CVE-2025-6440
  • Betroffene Komponente: WordPress WooCommerce Dynamic Pricing & Discounts Plugin
  • Problemtyp: Nicht authentifizierter Datei-Upload
  • Auswirkung: Remote-Code-Ausführung (RCE)
  • Angriffsvektor: Remote / Nicht authentifiziert

Die Sicherheitslücke ermöglicht es Angreifern, über einen offengelegten AJAX-Endpunkt ohne Authentifizierung beliebige Dateien hochzuladen.


Funktionen

  • Stapelverarbeitung von Zielen aus Dateieingabe
  • Multithread-Ausführung
  • Automatische Upload-Überprüfung
  • Protokollierung von Erfolgen und Fehlschlägen
  • Einfache CLI-Nutzung

Dork:

"/wp-content/plugins/wc-designer-pro/"

Anforderungen

  • Python 3.00+
  • requests-Bibliothek

Abhängigkeiten installieren:

apt install python3-requests

Dateien

DateiBeschreibung
CVE-2025-6440.pyHaupt-PoC-Skript
CVE-2025-6440.yamlYAML-Konfiguration/Vorlage
successErgebnisse erfolgreicher Uploads
failedFehlgeschlagene Upload-Versuche

Verwendung

Erstellen Sie eine Textdatei mit Ziel-URLs:

https://example.com
https://target-site.com

Führen Sie das Skript aus:

python3 CVE-2025-6440.py targets.txt

Ausführen mit benutzerdefinierter Thread-Anzahl:

python3 CVE-2025-6440.py targets.txt --threads 10

Ausgabe

Erfolgreiche Ziele

Erfolgreiche Uploads werden gespeichert in:

success

Fehlgeschlagene Ziele

Fehlgeschlagene Versuche werden gespeichert in:

failed

Funktionsweise

Das Skript:

  1. Liest eine Liste von WordPress-Zielen
  2. Sendet eine präparierte POST-Anfrage an:
/wp-admin/admin-ajax.php
  1. Verwendet die angreifbare AJAX-Aktion:
wcdp_save_canvas_design_ajax
  1. Lädt eine Test-PHP-Payload hoch
  2. Überprüft, ob die hochgeladene Datei öffentlich zugänglich ist

Haftungsausschluss

Dieses Repository wird bereitgestellt für:

  • Sicherheitsforschung
  • Bildungszwecke
  • Autorisierte Penetrationstests
  • Defensive Sicherheitsvalidierung

Verwenden Sie dieses Projekt nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.

Der Autor übernimmt keine Haftung und ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Projekt verursacht werden.


Rechtlicher Hinweis

Die unbefugte Ausnutzung von Systemen kann gegen lokale, nationale und internationale Gesetze verstoßen.

Holen Sie immer die ordnungsgemäße Genehmigung ein, bevor Sie Sicherheitsbewertungen durchführen.


Empfehlungen zur Schadensbegrenzung

Website-Administratoren sollten:

  • Das angreifbare Plugin sofort aktualisieren
  • Den Zugriff auf sensible AJAX-Endpunkte einschränken
  • Beliebige Datei-Uploads deaktivieren
  • /wp-content/uploads/ auf verdächtige Dateien überwachen
  • Eine Web Application Firewall (WAF) einsetzen
  • Serverseitige Upload-Validierung aktivieren

Zweckbestimmung für Bildungszwecke

Dieses Proof-of-Concept wurde erstellt, um zu helfen:

  • Sicherheitsforschern
  • Penetrationstestern
  • Blue Teams
  • WordPress-Administratoren

die Auswirkungen unsicherer Datei-Upload-Sicherheitslücken zu verstehen und zu validieren.


Referenz

  • WordPress Security Advisories
  • CVE Database
  • OWASP File Upload Security Guidelines

Autor

Sicherheitsforschung / Bildungsprojekt

Tool herunterladen