
Order Delivery Date Pro para WooCommerce < 12.3.1 - Actualización Arbitraria de Opciones No Autenticada
El complemento Order Delivery Date for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos que puede conducir a una escalada de privilegios debido a una falta de comprobación de capacidades en la acción 'orddd-import-file' en las versiones 2.0 a 12.3.1 (exclusivo). Esto hace posible que atacantes no autenticados actualicen opciones arbitrarias en el sitio de WordPress. Esto se puede aprovechar para actualizar el rol predeterminado para el registro a administrador y habilitar el registro de usuarios para que los atacantes obtengan acceso de administrador a un sitio vulnerable. Tenga en cuenta que esto solo afecta a la versión PRO del software.
usage: python3 CVE-2025-2907.py
git clone https://github.com/Yucaerin/CVE-2025-2907.git
cd CVE-2025-2907
pip3 install -r requirements.txt
Este script está destinado únicamente a fines educativos. Úselo de manera responsable y solo en sistemas para los cuales tenga permiso explícito. El uso no autorizado de este script es ilegal y poco ético.