
CVE-2025-6440
Ce dépôt contient un script Python de preuve de concept (PoC) pour tester une vulnérabilité de téléchargement de fichier non authentifié affectant le plugin WordPress WooCommerce Dynamic Pricing & Discounts.
⚠️ Ce projet est destiné strictement aux tests de sécurité autorisés, à la recherche et aux fins éducatives uniquement.
La vulnérabilité permet aux attaquants de télécharger des fichiers arbitraires via un point de terminaison AJAX exposé sans authentification.
"/wp-content/plugins/wc-designer-pro/"
requests libraryInstaller les dépendances :
apt install python3-requests
| Fichier | Description |
|---|---|
CVE-2025-6440.py | Script PoC principal |
CVE-2025-6440.yaml | Configuration/modèle YAML |
success | Résultats de téléchargement réussis |
failed | Tentatives de téléchargement échouées |
Créez un fichier texte contenant les URLs cibles :
https://example.com
https://target-site.com
Exécutez le script :
python3 CVE-2025-6440.py targets.txt
Exécutez avec un nombre de threads personnalisé :
python3 CVE-2025-6440.py targets.txt --threads 10
Les téléchargements réussis sont stockés dans :
success
Les tentatives échouées sont stockées dans :
failed
Le script :
/wp-admin/admin-ajax.php
wcdp_save_canvas_design_ajax
Ce dépôt est fourni pour :
N'utilisez pas ce projet contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester.
L'auteur décline toute responsabilité et n'est pas responsable de l'utilisation abusive ou des dommages causés par ce projet.
L'exploitation non autorisée de systèmes peut violer les lois locales, nationales et internationales.
Obtenez toujours une autorisation appropriée avant de mener des évaluations de sécurité.
Les administrateurs de sites web devraient :
/wp-content/uploads/ pour les fichiers suspectsCette preuve de concept a été créée pour aider :
à comprendre et à valider l'impact des vulnérabilités de téléchargement de fichiers non sécurisées.
Recherche en sécurité / Projet éducatif