
Exploit d'injection SQL non authentifié pour le plugin WordPress Likes and Dislikes ≤ 1.0.0
Exploit d'injection SQL non authentifiée pour WordPress Likes and Dislikes Plugin ≤ 1.0.0
Ce script Python est un exploit de preuve de concept (PoC) pour CVE-2025-5287, ciblant une vulnérabilité dans le WordPress Likes and Dislikes Plugin ≤ 1.0.0.
La vulnérabilité permet à des attaquants non authentifiés d'effectuer une injection SQL aveugle basée sur le temps via le paramètre post dans l'action AJAX my_likes_dislikes_action, pouvant conduire à une exposition de données sensibles ou à une exploitation plus poussée.
requestsInstaller les bibliothèques requises :
pip install requests
Arguments :
--url / -u : URL du site WordPress cible (avec HTTP/HTTPS)--sleep / -s : Durée d'attente (secondes) pour détecter le délai SQL (par défaut : 5)python3 CVE-2025-5287-poc.py --url http://target.com
Ou avec un temps d'attente personnalisé :
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
Vous pouvez utiliser Fofa pour découvrir des installations WordPress potentiellement vulnérables exécutant le plugin.
Fofa Dork :
body="/wp-admin/admin-ajax.php"
Ou pour affiner les références spécifiques au plugin :
body="my_likes_dislikes_action"
Rechercher sur : https://fofa.info
Md Shoriful Islam (RootHarpy)
Cet outil est créé uniquement à des fins éducatives et de tests de pénétration autorisés. Toute utilisation non autorisée de cet outil contre des systèmes sans autorisation explicite est illégale.