
Un script simple y educativo de prueba de concepto que demuestra la vulnerabilidad de apropiación de cuentas sin clic en el módulo PrestaShop Checkout (CVE-2025-61922).
Un script simple y educativo de prueba de concepto que demuestra la vulnerabilidad de toma de cuentas sin clic en el módulo PrestaShop Checkout (CVE-2025-61922).
⚠️ Aviso Legal y Ético: Usar Responsablemente Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. Úsela únicamente contra sistemas que posea o para los que tenga permiso explícito por escrito para realizar pruebas. El acceso no autorizado a sistemas informáticos es ilegal.
Esta vulnerabilidad, identificada como CVE-2025-61922 con una puntuación CVSS de 9.1 (Crítica), afecta a las versiones del módulo PrestaShop Checkout inferiores a 5.0.5. Permite que un atacante no autenticado inicie sesión como cualquier cuenta de cliente con solo conocer la dirección de correo electrónico de la víctima: un verdadero ataque de "clic cero".
El script envía una solicitud POST especialmente diseñada al endpoint vulnerable:
/module/ps_checkout/ExpressCheckoutCuando tiene éxito, el servidor responde con cookies de sesión para la cuenta de la víctima, que pueden usarse para secuestrar su sesión.
CVE-2025-61922.py - Script principal del exploitREADME.md - Esta documentación# Check if a target is vulnerable
python CVE-2025-61922.py check --url http://target-shop.com
# Exploit a specific email
python CVE-2025-61922.py takeover --url http://target-shop.com --email [email protected]
# Test captured cookies
python CVE-2025-61922.py test --url http://target-shop.com --cookies "PrestaShop-abc123=..."