
PoC em Python que verifica e explora o CVE-2026-18143, um upload arbitrário de ficheiros não autenticado no Addify Request a Quote for WooCommerce ≤ 2.9.2 através do handler AJAX do popup.
PoC em Python 3 para CVE-2026-18143 no Request a Quote for WooCommerce (woocommerce-request-a-quote, Addify / WooCommerce.com).
CVE-2026-18143 — Request a Quote for WooCommerce ≤ 2.9.2 permite upload arbitrário de arquivos sem autenticação (CWE-434, CVSS 9.8 Crítico) via afrfq_submit_quote_via_popup(). O manipulador do popup chama move_uploaded_file() usando o nome de arquivo bruto do cliente sem lista de permissões de extensão ou MIME, gravando em um diretório de upload temporário de RFQ acessível pela web. Atacantes podem enviar shells .php quando uma regra de cotação pública usa o fluxo de popup multipágina. Corrigido em > 2.9.2.
Página do PoC: https://pocbit.org/pocs/cve-2026-18143
Catálogo: https://pocbit.org/pocs/
| Produto | Request a Quote for WooCommerce (Addify) |
| Caminho do plugin | wp-content/plugins/woocommerce-request-a-quote/ |
| Afetado | ≤ 2.9.2 |
| AJAX | action=afrfq_submit_quote_via_popup → admin-ajax.php |
| Pré-requisito | Regra de cotação via popup habilitada na loja |
pip install -r requirements.txt
python poc.py -u https://shop.example --mode check
python poc.py -u https://shop.example --mode check --upload-probe
python poc.py -u https://shop.example --mode exploit --nonce YOUR_NONCE --verify
python poc.py -u https://shop.example --mode exploit --page /shop/ --verify
python poc.py --list targets.example.txt --mode check -j 15
O nonce geralmente está no JS do front-end (objeto localizado afrfq) nas páginas de loja/produto quando o popup de cotação está ativo.
body="/wp-content/plugins/woocommerce-request-a-quote/"
body="afrfq"
Apenas testes autorizados. --upload-probe / --mode exploit gravam arquivos no alvo.