
Exploit di SQL Injection non autenticata per il plugin Likes and Dislikes di WordPress ≤ 1.0.0
Exploit di SQL Injection non autenticata per WordPress Likes and Dislikes Plugin ≤ 1.0.0
Questo script Python è un proof-of-concept (PoC) per CVE-2025-5287, che sfrutta una vulnerabilità nel WordPress Likes and Dislikes Plugin ≤ 1.0.0.
La vulnerabilità consente ad attaccanti non autenticati di eseguire SQL injection blind basata sul tempo tramite il parametro post nell'azione AJAX my_likes_dislikes_action, potenzialmente portando all'esposizione di dati sensibili o a ulteriori sfruttamenti.
requestsInstalla le librerie richieste:
pip install requests
Argomenti:
--url-u--sleep / -s : Tempo di attesa (secondi) per rilevare il ritardo SQL (predefinito: 5)python3 CVE-2025-5287-poc.py --url http://target.com
Oppure con un tempo di attesa personalizzato:
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
Puoi usare Fofa per scoprire installazioni WordPress potenzialmente vulnerabili che eseguono il plugin.
Fofa Dork:
body="/wp-admin/admin-ajax.php"
Oppure per restringere i riferimenti specifici al plugin:
body="my_likes_dislikes_action"
Cerca su: https://fofa.info
Md Shoriful Islam (RootHarpy)
Questo strumento è creato esclusivamente per scopi educativi e di test di penetrazione autorizzati. L'uso non autorizzato di questo strumento contro sistemi senza esplicita autorizzazione è illegale.