
PoC Python di check/exploit per CVE-2026-89055, un bypass di autorizzazione non autenticato in Customer Reviews for WooCommerce che consente agli attaccanti di collegare allegati arbitrari della Media Library per la cancellazione.
PoC in Python 3 per CVE-2026-89055 in Customer Reviews for WooCommerce (customer-reviews-woocommerce / Ivole CusRev).
CVE-2026-89055 — Customer Reviews for WooCommerce (CusRev) ≤ 5.120.0 è vulnerabile a missing authorization sull'handler AJAX pubblico del form di recensione locale (cr_local_forms_submit). Chiunque disponga di un link di recensione cliente (/cusrev/{13-hex formId}/ dall'email post-ordine) può ottenere un crSubmitNonce valido e inviare recensioni il cui array items[].media può contenere ID di allegati arbitrari della Media Library (immagini prodotto, loghi, PDF, ecc.). Tali ID vengono memorizzati nei meta del commento della recensione; quando la recensione viene eliminata definitivamente (svuotamento cestino / pulizia spam), delete_review_media_attachments() invoca wp_delete_attachment() su ciascun ID collegato senza controlli di proprietà. CVSS 3.1 9.1 Critical (C:N/I:H/A:H). Corretto in > 5.120.0.
Catalogo della community: https://pocbit.org/pocs/
{site}/cusrev/{formId}/ → leggi crSubmitNonce + i valori data-itemid del prodotto.POST verso admin-ajax.php: action=cr_local_forms_submit con items[n][media][]=<victim_attachment_id>.ivole_reviews_locl_img / video).delete_review_media_attachments elimina ogni file allegato collegato.Questa PoC esegue i passi 1–2 su target autorizzati. Il passo 4 è un evento del ciclo di vita del sito/admin (documentato nell'output come chain_note).
pip install -r requirements.txt
Python 3.8+.
# Plugin version + optional live form (nonce + item IDs)
python poc.py -u https://shop.example --mode check --form-url /cusrev/abc123def4567/
# Inject foreign attachment ID into first product line item
python poc.py -u https://shop.example --mode exploit \
--form-id abc123def4567 --attachment-id 123 \
--verify-url https://shop.example/wp-content/uploads/2026/01/product.jpg
# Mass: base URL per line, optional form path after |
python poc.py --list targets.example.txt --mode check -j 20 --quiet
| File | Significato |
|---|---|
cve_2026_89055_results.jsonl | JSON per target |
hits.txt | Candidati o marker di exploit |
candidates.jsonl | Host con plugin vulnerabile che richiedono link al form |
body="/wp-content/plugins/customer-reviews-woocommerce/"
body="/cusrev/"
Solo test autorizzati.
| Piattaforma | WordPress + WooCommerce |
| Plugin | Customer Reviews for WooCommerce |
| Affetto | ≤ 5.120.0 |
| CWE | CWE-862 (Missing Authorization) |
| Prerequisito | Link pubblico /cusrev/{formId}/ (nonce nella pagina) |
| Impatto | Cancellazione arbitraria di media dopo la pulizia della recensione (integrità + disponibilità) |