
Prueba de concepto del exploit para CVE-2025-54352, una vulnerabilidad de WordPress que filtra los títulos de publicaciones privadas y borradores. Demuestra el ataque y proporciona un script de prueba.
Pasos para instalar y probar el PoC de WordPress:
1.1 Iniciar el contenedor de la base de datos MySQL:
docker run --name wp-db -e MYSQL_DATABASE=wp-db -e MYSQL_USER=wpuser -e MYSQL_PASSWORD=password -e MYSQL_ROOT_PASSWORD=rootpass -d mysql:5.7
1.2 Iniciar el contenedor de WordPress vinculado a la base de datos
docker run --name wp-site --link wp-db:mysql \
-e WORDPRESS_DB_HOST=wp-db \
-e WORDPRESS_DB_NAME=wp-db \
-e WORDPRESS_DB_USER=wpuser \
-e WORDPRESS_DB_PASSWORD=password \
-p 8080:80 -d wordpress
npm install node-fetch
Por ejemplo, como test.js.
node test.js http://localhost:8080/ secret
Después de unos 10 segundos, deberías ver: "Done! the title is: secret title"