
Preuve de concept pour CVE-2025-54352, une vulnérabilité WordPress qui divulgue les titres des articles privés et brouillons. Démontre l'attaque et fournit un script de test.
Étapes pour installer et tester la preuve de concept WordPress :
1.1 Démarrer le conteneur de base de données MySQL :
docker run --name wp-db -e MYSQL_DATABASE=wp-db -e MYSQL_USER=wpuser -e MYSQL_PASSWORD=password -e MYSQL_ROOT_PASSWORD=rootpass -d mysql:5.7
1.2 Démarrer le conteneur WordPress lié à la base de données
docker run --name wp-site --link wp-db:mysql \
-e WORDPRESS_DB_HOST=wp-db \
-e WORDPRESS_DB_NAME=wp-db \
-e WORDPRESS_DB_USER=wpuser \
-e WORDPRESS_DB_PASSWORD=password \
-p 8080:80 -d wordpress
npm install node-fetch
Par exemple sous le nom test.js.
node test.js http://localhost:8080/ secret
Après environ 10 secondes, vous devriez voir : « Done! the title is: secret title »