
Golang製のPoCエクスプロイト。CVE-2025-12139を標的とし、Integrate Google Drive WordPressプラグインを攻撃します。認証されていないエンドポイントから機密性の高いOAuth認証情報(クライアントID、シークレット、アクセストークン)を抽出し、Google Driveアカウントの乗っ取りを可能にします。
これは CVE-2025-12139 に対する Golang による概念実証 (PoC) エクスプロイトです。 この脆弱性は WordPress 用 Integrate Google Drive プラグイン (バージョン <= 1.5.3) に存在します。 認証されていない攻撃者が、Google クライアント ID、クライアントシークレット、OAuth アクセストークン を含む機密情報を取得できるため、Google ドライブアカウントの完全な乗っ取りにつながる可能性があります。
wp_localize_script を介して)inurl:"/wp-content/plugins/integrate-google-drive"以下はエクスプロイトの動作の様子で、機密性の高いクライアント ID とシークレットキーを抽出しています:

go run exploit.go -u https://target-site.com