
Order Delivery Date Pro für WooCommerce < 12.3.1 – Nicht authentifizierte beliebige Optionsaktualisierung
Das Order Delivery Date for WooCommerce Plugin für WordPress ist anfällig für unbefugte Änderungen von Daten, die zu einer Privilegieneskalation führen können, aufgrund einer fehlenden Berechtigungsprüfung bei der Aktion 'orddd-import-file' in den Versionen 2.0 bis 12.3.1 (exklusiv). Dies ermöglicht nicht authentifizierten Angreifern, beliebige Optionen auf der WordPress-Seite zu aktualisieren. Dies kann genutzt werden, um die Standardrolle für die Registrierung auf Administrator zu setzen und die Benutzerregistrierung zu aktivieren, damit Angreifer Administratorzugriff auf eine verwundbare Website erhalten. Bitte beachten Sie, dass dies nur die PRO-Version der Software betrifft.
usage: python3 CVE-2025-2907.py
git clone https://github.com/Yucaerin/CVE-2025-2907.git
cd CVE-2025-2907
pip3 install -r requirements.txt
Dieses Skript ist ausschließlich für Bildungszwecke bestimmt. Verwenden Sie es verantwortungsbewusst und nur auf Systemen, für die Sie ausdrückliche Genehmigung haben. Die unbefugte Nutzung dieses Skripts ist illegal und unethisch.