
Drag and Drop Multiple File Upload for WooCommerce <= 1.1.6 - Téléchargement de fichier arbitraire non authentifié via la fonction upload
Le plugin Drag and Drop Multiple File Upload pour WooCommerce sur WordPress est vulnérable à des téléchargements de fichiers arbitraires dans toutes les versions jusqu'à la version 1.1.6 incluse, en raison de l'acceptation d'une chaîne supported_type fournie par l'utilisateur et du nom de fichier téléchargé sans effectuer de vérifications réelles d'extension ou de MIME dans la fonction upload(). Cela permet à des attaquants non authentifiés de télécharger des fichiers arbitraires sur le serveur du site affecté, ce qui peut permettre une exécution de code à distance.
usage: python3 CVE-2025-4403.py
requestsClonez le dépôt :
git clone https://github.com/Yucaerin/CVE-2025-4403.git
cd CVE-2025-4403
Installez les paquets Python requis :
pip install requests
Ce script est destiné uniquement à des fins éducatives. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous avez une autorisation explicite. Toute utilisation non autorisée de ce script est illégale et contraire à l'éthique.