
Exploit de Inyección SQL no autenticado para el Plugin de Me gusta y No me gusta de WordPress ≤ 1.0.0
Exploit de inyección SQL no autenticada para WordPress Likes and Dislikes Plugin ≤ 1.0.0
Este script de Python es un exploit de prueba de concepto (PoC) para CVE-2025-5287, que apunta a una vulnerabilidad en WordPress Likes and Dislikes Plugin ≤ 1.0.0.
La vulnerabilidad permite a atacantes no autenticados realizar inyección SQL ciega basada en tiempo a través del parámetro post en la acción AJAX my_likes_dislikes_action, lo que podría llevar a la exposición de datos sensibles o una explotación adicional.
requestsInstale las librerías requeridas:
pip install requests
Argumentos:
--url / : URL del sitio WordPress objetivo (con HTTP/HTTPS)-u--sleep / -s : Tiempo de espera (segundos) para detectar el retardo SQL (por defecto: 5)python3 CVE-2025-5287-poc.py --url http://target.com
O con un tiempo de espera personalizado:
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
Puede usar Fofa para descubrir instalaciones de WordPress potencialmente vulnerables que ejecuten el plugin.
Dork de Fofa:
body="/wp-admin/admin-ajax.php"
O para acotar referencias específicas del plugin:
body="my_likes_dislikes_action"
Buscar en: https://fofa.info
Md Shoriful Islam (RootHarpy)
Esta herramienta ha sido creada únicamente con fines educativos y de pruebas de penetración autorizadas. El uso no autorizado de esta herramienta contra sistemas sin permiso explícito es ilegal.