
CVE-2025-6440
Questo repository contiene uno script Python proof-of-concept (PoC) per testare una vulnerabilità di upload non autenticato di file che colpisce il plugin WordPress WooCommerce Dynamic Pricing & Discounts.
⚠️ Questo progetto è destinato esclusivamente a test di sicurezza autorizzati, ricerca e scopi educativi.
La vulnerabilità consente agli attaccanti di caricare file arbitrari attraverso un endpoint AJAX esposto senza autenticazione.
"/wp-content/plugins/wc-designer-pro/"
requestsInstalla le dipendenze:
apt install python3-requests
| File | Descrizione |
|---|---|
CVE-2025-6440.py | Script PoC principale |
CVE-2025-6440.yaml | Configurazione/template YAML |
Crea un file di testo contenente gli URL target:
https://example.com
https://target-site.com
Esegui lo script:
python3 CVE-2025-6440.py targets.txt
Esegui con numero personalizzato di thread:
python3 CVE-2025-6440.py targets.txt --threads 10
I caricamenti riusciti sono memorizzati in:
success
I tentativi falliti sono memorizzati in:
failed
Lo script:
/wp-admin/admin-ajax.php
wcdp_save_canvas_design_ajax
Questo repository è fornito per:
Non utilizzare questo progetto contro sistemi di cui non sei proprietario o per i quali non hai esplicita autorizzazione al test.
L'autore non si assume alcuna responsabilità e non è responsabile per un uso improprio o danni causati da questo progetto.
Lo sfruttamento non autorizzato dei sistemi potrebbe violare leggi locali, nazionali e internazionali.
Ottieni sempre la debita autorizzazione prima di condurre valutazioni di sicurezza.
Gli amministratori dei siti web dovrebbero:
/wp-content/uploads/ per file sospettiQuesto proof-of-concept è stato creato per aiutare:
a comprendere e validare l'impatto delle vulnerabilità di caricamento file insicuri.
Ricerca sulla sicurezza / Progetto educativo
success | Risultati caricamenti riusciti |
failed | Tentativi di caricamento falliti |