
Il plugin WP Page Permalink Extension (<= 1.5.4) consente a utenti autenticati con privilegi insufficienti di attivare l'azione AJAX cwpp_trigger_flush_rewrite_rules a causa della mancanza di controlli di autorizzazione.
Questo repository contiene un template Nuclei specificamente progettato per rilevare una vulnerabilità di autorizzazione mancante (CVE-2025-14172) nel plugin WordPress WP Page Permalink Extension. Questo problema consente ad attaccanti autenticati di cancellare da remoto le regole di riscrittura del sito tramite un'azione AJAX vulnerabile.
CVE-2025-14172 deriva dalla mancanza di controlli di autorizzazione sulla funzione cwpp_trigger_flush_rewrite_rules collegata all'azione AJAX wp_ajax_cwpp_trigger_flush_rewrite_rules nel plugin WP Page Permalink Extension per WordPress. Ciò consente ad attaccanti autenticati, con accesso a livello di abbonato o superiore, di cancellare le regole di riscrittura del sito, il che può portare a degradazione delle prestazioni o interruzione della SEO sui siti WordPress interessati.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LQuesto template Nuclei tenta di rilevare la vulnerabilità inviando una richiesta autenticata a admin-ajax.php con il parametro action=cwpp_trigger_flush_rewrite_rules e controlla lo stato della risposta specifica o la conferma del successo.
Per utilizzare questo template con Nuclei, assicurati che Nuclei sia installato sul tuo sistema. Quindi esegui il seguente comando:
nuclei -t path/to/CVE-2025-14172.yaml -u <target_url>
Sostituisci path/to/CVE-2025-14172.yaml con il percorso effettivo del tuo file template e <target_url> con l'URL del sito web target.
Questo template è stato sviluppato da RootHarpy. Per richieste, collaborazioni o contributi, sentiti libero di contattarmi tramite GitHub.