
CVE-2025-6440
इस रिपॉजिटरी में वर्डप्रेस WooCommerce डायनेमिक प्राइसिंग और डिस्काउंट्स प्लगइन को प्रभावित करने वाली एक अप्रमाणित फ़ाइल अपलोड कमजोरी के परीक्षण के लिए एक पायथन प्रूफ-ऑफ-कॉन्सेप्ट (PoC) स्क्रिप्ट शामिल है।
⚠️ यह प्रोजेक्ट केवल अधिकृत सुरक्षा परीक्षण, अनुसंधान और शैक्षिक उद्देश्यों के लिए है।
यह कमजोरी हमलावरों को बिना प्रमाणीकरण के एक उजागर AJAX एंडपॉइंट के माध्यम से मनमानी फ़ाइलें अपलोड करने की अनुमति देती है।
"/wp-content/plugins/wc-designer-pro/"
requests लाइब्रेरीनिर्भरताएँ स्थापित करें:
apt install python3-requests
| फ़ाइल | विवरण |
|---|---|
CVE-2025-6440.py | मुख्य PoC स्क्रिप्ट |
CVE-2025-6440.yaml | YAML कॉन्फ़िगरेशन/टेम्पलेट |
success |
लक्ष्य URL वाली एक टेक्स्ट फ़ाइल बनाएँ:
https://example.com
https://target-site.com
स्क्रिप्ट चलाएँ:
python3 CVE-2025-6440.py targets.txt
कस्टम थ्रेड संख्या के साथ चलाएँ:
python3 CVE-2025-6440.py targets.txt --threads 10
सफल अपलोड इसमें संग्रहीत होते हैं:
success
विफल प्रयास इसमें संग्रहीत होते हैं:
failed
स्क्रिप्ट:
/wp-admin/admin-ajax.php
wcdp_save_canvas_design_ajax
यह रिपॉजिटरी निम्नलिखित के लिए प्रदान की गई है:
इस प्रोजेक्ट का उपयोग उन सिस्टमों के विरुद्ध न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति नहीं है।
लेखक कोई देयता नहीं लेता है और इस प्रोजेक्ट के दुरुपयोग या इससे होने वाली क्षति के लिए जिम्मेदार नहीं है।
सिस्टमों का अनधिकृत शोषण स्थानीय, राष्ट्रीय और अंतर्राष्ट्रीय कानूनों का उल्लंघन कर सकता है।
सुरक्षा मूल्यांकन करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें।
वेबसाइट प्रशासकों को चाहिए:
/wp-content/uploads/ की निगरानी करेंयह प्रूफ-ऑफ-कॉन्सेप्ट निम्नलिखित की मदद के लिए बनाया गया था:
असुरक्षित फ़ाइल अपलोड कमजोरियों के प्रभाव को समझें और मान्य करें।
सुरक्षा अनुसंधान / शैक्षिक परियोजना
| सफल अपलोड परिणाम |
failed | विफल अपलोड प्रयास |