
Exploit de Injeção SQL não autenticada para o plugin WordPress Likes and Dislikes ≤ 1.0.0
Exploit de Injeção SQL não autenticada para WordPress Likes and Dislikes Plugin ≤ 1.0.0
Este script Python é um exploit de prova de conceito (PoC) para CVE-2025-5287, visando uma vulnerabilidade no WordPress Likes and Dislikes Plugin ≤ 1.0.0.
A vulnerabilidade permite que atacantes não autenticados realizem injeção SQL cega baseada em tempo através do parâmetro post na ação AJAX my_likes_dislikes_action, potencialmente levando à exposição de dados sensíveis ou exploração adicional.
requestsInstale as bibliotecas necessárias:
pip install requests
Argumentos:
--url / -u : URL do site WordPress alvo (com HTTP/HTTPS)--sleep / -s : Tempo de espera (segundos) para detectar o atraso SQL (padrão: 5)python3 CVE-2025-5287-poc.py --url http://target.com
Ou com um tempo de espera personalizado:
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
Você pode usar Fofa para descobrir instalações WordPress potencialmente vulneráveis rodando o plugin.
Fofa Dork:
body="/wp-admin/admin-ajax.php"
Ou para restringir a referências específicas do plugin:
body="my_likes_dislikes_action"
Pesquise em: https://fofa.info
Md Shoriful Islam (RootHarpy)
Esta ferramenta foi criada apenas para fins educacionais e de testes de penetração autorizados. O uso não autorizado desta ferramenta contra sistemas sem permissão explícita é ilegal.