
WordPress 用の Order Delivery Date for WooCommerce プラグインは、バージョン 2.0 から 12.3.1(12.3.1 を除く)において、'orddd-import-file' アクションに対する機能チェックが欠如しているため、権限昇格につながるデータの不正な変更に対して脆弱です。これにより、認証されていない攻撃者が WordPress サイト上の任意のオプションを更新することが可能になります。これを悪用して、登録時のデフォルトロールを管理者に変更し、ユーザー登録を有効にして、攻撃者が脆弱なサイトへの管理者ユーザーアクセスを獲得することができます。なお、これはソフトウェアの PRO バージョンにのみ影響します。
usage: python3 CVE-2025-2907.py
git clone https://github.com/Yucaerin/CVE-2025-2907.git
cd CVE-2025-2907
pip3 install -r requirements.txt
このスクリプトは教育目的のみを意図しています。責任を持って、明示的な許可があるシステムでのみ使用してください。このスクリプトの不正使用は違法かつ非倫理的です。