
CVE-2025-5815: Uma vulnerabilidade não autenticada no plugin WordPress Traffic Monitor (≤ 3.2.2) que permite que atacantes remotos desabilitem o registro de bots por meio de uma ação AJAX exposta sem exigir autenticação.
Este repositório apresenta um template Nuclei especificamente projetado para detectar a Vulnerabilidade de Desabilitação Não Autenticada de Registro de Bots (CVE-2025-5815) no plugin Traffic Monitor do WordPress. Esse problema permite que atacantes não autenticados desabilitem remotamente o registro de bots por meio de uma ação AJAX vulnerável.
CVE-2025-5815 surge da falta de verificações de autenticação e autorização na ação AJAX tfcm_set_bot_flags no plugin Traffic Monitor para WordPress. Isso permite que atacantes remotos adulterem as configurações do plugin, desabilitando o registro de bots sem exigir credenciais de login — levando à evasão do monitoramento de atividade em sites WordPress afetados.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NEste template Nuclei tenta explorar o endpoint AJAX vulnerável enviando uma requisição não autenticada para admin-ajax.php com o parâmetro action=tfcm_set_bot_flags e verifica uma confirmação de sucesso no corpo da resposta.
Para usar este template com o Nuclei, certifique-se de que o Nuclei está instalado no seu sistema. Em seguida, execute o seguinte comando:
nuclei -t path/to/CVE-2025-5815.yaml -u <target_url>
Substitua path/to/CVE-2025-5815.yaml pelo caminho real do seu arquivo de template e <target_url> pela URL do site alvo.
Este template foi desenvolvido por RootHarpy. Para dúvidas, colaboração ou contribuições, sinta-se à vontade para conectar-se via GitHub.