
O plugin WP Page Permalink Extension (<= 1.5.4) permite que utilizadores autenticados com privilégios insuficientes acionem a ação AJAX cwpp_trigger_flush_rewrite_rules devido à ausência de verificações de autorização.
Este repositório apresenta um template Nuclei especificamente projetado para detectar uma Vulnerabilidade de Autorização Ausente (CVE-2025-14172) no plugin WP Page Permalink Extension do WordPress. Esse problema permite que atacantes autenticados limpem remotamente as regras de reescrita do site por meio de uma ação AJAX vulnerável.
CVE-2025-14172 surge da falta de verificações de autorização na função cwpp_trigger_flush_rewrite_rules conectada à ação AJAX wp_ajax_cwpp_trigger_flush_rewrite_rules no plugin WP Page Permalink Extension para WordPress. Isso permite que atacantes autenticados, com acesso de nível de assinante ou superior, limpem as regras de reescrita do site, o que pode levar à degradação de desempenho ou interrupção de SEO em sites WordPress afetados.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LEste template Nuclei tenta detectar a vulnerabilidade enviando uma requisição autenticada para admin-ajax.php com o parâmetro action=cwpp_trigger_flush_rewrite_rules e verifica o status específico da resposta ou a confirmação de sucesso.
Para usar este template com Nuclei, certifique-se de que o Nuclei está instalado no seu sistema. Em seguida, execute o seguinte comando:
nuclei -t path/to/CVE-2025-14172.yaml -u <target_url>
Substitua path/to/CVE-2025-14172.yaml pelo caminho real do seu arquivo de template e <target_url> pela URL do site alvo.
Este template foi desenvolvido por RootHarpy. Para dúvidas, colaboração ou contribuições, sinta-se à vontade para conectar-se via GitHub.