
CVE-2025-54352の概念実証エクスプロイト。非公開および下書き投稿のタイトルを漏えいさせるWordPressの脆弱性です。攻撃を実演し、テストスクリプトを提供します。
WordPress PoC のインストールとテスト手順:
1.1 MySQL データベースコンテナを起動:
docker run --name wp-db -e MYSQL_DATABASE=wp-db -e MYSQL_USER=wpuser -e MYSQL_PASSWORD=password -e MYSQL_ROOT_PASSWORD=rootpass -d mysql:5.7
1.2 DB にリンクした WordPress コンテナを起動
docker run --name wp-site --link wp-db:mysql \
-e WORDPRESS_DB_HOST=wp-db \
-e WORDPRESS_DB_NAME=wp-db \
-e WORDPRESS_DB_USER=wpuser \
-e WORDPRESS_DB_PASSWORD=password \
-p 8080:80 -d wordpress
npm install node-fetch
例として test.js として保存します。
node test.js http://localhost:8080/ secret
約10秒後に、次の表示が確認できるはずです: "Done! the title is: secret title"