
Order Delivery Date Pro para WooCommerce < 12.3.1 - Atualização Arbitrária de Opção Não Autenticada
O plugin Order Delivery Date for WooCommerce para WordPress é vulnerável a modificação não autorizada de dados, o que pode levar à escalada de privilégios devido à ausência de uma verificação de capacidade na ação 'orddd-import-file' nas versões de 2.0 a 12.3.1 (exclusive). Isso possibilita que atacantes não autenticados atualizem opções arbitrárias no site WordPress. Isso pode ser usado para atualizar o papel padrão de registro para administrador e habilitar o registro de usuários, permitindo que atacantes obtenham acesso administrativo a um site vulnerável. Observe que isso afeta apenas a versão PRO do software.
usage: python3 CVE-2025-2907.py
git clone https://github.com/Yucaerin/CVE-2025-2907.git
cd CVE-2025-2907
pip3 install -r requirements.txt
Este script destina-se apenas a fins educacionais. Use-o com responsabilidade e somente em sistemas para os quais você tenha permissão explícita. O uso não autorizado deste script é ilegal e antiético.