
CVE-2025-6440
Este repositório contém um script Python de prova de conceito (PoC) para testar uma vulnerabilidade de upload de arquivo não autenticado que afeta o plugin WordPress WooCommerce Dynamic Pricing & Discounts.
⚠️ Este projeto é destinado estritamente para testes de segurança autorizados, pesquisa e fins educacionais apenas.
A vulnerabilidade permite que atacantes façam upload de arquivos arbitrários através de um endpoint AJAX exposto sem autenticação.
"/wp-content/plugins/wc-designer-pro/"
requestsInstalar dependências:
apt install python3-requests
| Arquivo | Descrição |
|---|---|
CVE-2025-6440.py | Script PoC principal |
CVE-2025-6440.yaml | Configuração/modelo YAML |
Crie um arquivo de texto contendo as URLs alvo:
https://example.com
https://target-site.com
Execute o script:
python3 CVE-2025-6440.py targets.txt
Execute com número personalizado de threads:
python3 CVE-2025-6440.py targets.txt --threads 10
Uploads bem-sucedidos são armazenados em:
success
Tentativas falhadas são armazenadas em:
failed
O script:
/wp-admin/admin-ajax.php
wcdp_save_canvas_design_ajax
Este repositório é fornecido para:
Não utilize este projeto contra sistemas que você não possui ou para os quais não tenha permissão explícita para testar.
O autor não assume nenhuma responsabilidade e não se responsabiliza por uso indevido ou danos causados por este projeto.
A exploração não autorizada de sistemas pode violar leis locais, nacionais e internacionais.
Sempre obtenha autorização adequada antes de realizar avaliações de segurança.
Administradores de sites devem:
/wp-content/uploads/ em busca de arquivos suspeitosEsta prova de conceito foi criada para ajudar:
a entender e validar o impacto de vulnerabilidades de upload de arquivo inseguro.
Pesquisa de Segurança / Projeto Educacional
success |
| Resultados de upload bem-sucedidos |
failed | Tentativas de upload falhadas |