
अनप्रमाणित SQL इंजेक्शन शोषण WordPress Likes and Dislikes Plugin ≤ 1.0.0 के लिए
अप्रमाणित SQL इंजेक्शन शोषण WordPress Likes and Dislikes Plugin ≤ 1.0.0 के लिए
यह Python स्क्रिप्ट CVE-2025-5287 के लिए एक प्रमाण-अवधारणा (PoC) शोषण है, जो WordPress Likes and Dislikes Plugin ≤ 1.0.0 में एक कमजोरी को लक्षित करता है।
यह कमजोरी अप्रमाणित हमलावरों को my_likes_dislikes_action AJAX कार्रवाई में post पैरामीटर के माध्यम से समय-आधारित ब्लाइंड SQL इंजेक्शन करने की अनुमति देती है, जिससे संभावित रूप से संवेदनशील डेटा का खुलासा या आगे का शोषण हो सकता है।
requests लाइब्रेरीआवश्यक लाइब्रेरी स्थापित करें:
pip install requests
तर्क:
--url / -u : लक्ष्य WordPress साइट URL (HTTP/HTTPS के साथ)--sleep / -s : SQL देरी का पता लगाने के लिए स्लीप समय (सेकंड) (डिफ़ॉल्ट: 5)python3 CVE-2025-5287-poc.py --url http://target.com
या कस्टम स्लीप समय के साथ:
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
आप संभावित कमजोर WordPress इंस्टॉलेशन खोजने के लिए Fofa का उपयोग कर सकते हैं जो प्लगइन चला रहे हैं।
Fofa Dork:
body="/wp-admin/admin-ajax.php"
या प्लगइन-विशिष्ट संदर्भों को संकीर्ण करने के लिए:
body="my_likes_dislikes_action"
खोजें: https://fofa.info
Md Shoriful Islam (RootHarpy)
यह उपकरण केवल शैक्षिक और अधिकृत पैठ परीक्षण उद्देश्यों के लिए बनाया गया है। स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध इस उपकरण का अनधिकृत उपयोग अवैध है।