
Order Delivery Date Pro pour WooCommerce < 12.3.1 - Mise à jour arbitraire d'option non authentifiée
Le plugin Order Delivery Date for WooCommerce pour WordPress est vulnérable à une modification non autorisée de données pouvant entraîner une escalade de privilèges en raison d'un contrôle de capacité manquant sur l'action 'orddd-import-file' dans les versions 2.0 à 12.3.1 (exclus). Cela permet à des attaquants non authentifiés de mettre à jour des options arbitraires sur le site WordPress. Cela peut être utilisé pour définir le rôle par défaut pour l'enregistrement sur administrateur et activer l'enregistrement des utilisateurs afin que les attaquants puissent obtenir un accès administratif au site vulnérable. Veuillez noter que cela n'affecte que la version PRO du logiciel.
usage: python3 CVE-2025-2907.py
git clone https://github.com/Yucaerin/CVE-2025-2907.git
cd CVE-2025-2907
pip3 install -r requirements.txt
Ce script est destiné uniquement à des fins éducatives. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous avez une autorisation explicite. L'utilisation non autorisée de ce script est illégale et contraire à l'éthique.