
CVE-2025-52078 - Upload Arbitrário de Arquivos Não Autenticado - Writebot SaaS React Template
Este repositório contém uma prova de conceito de exploração para uma vulnerabilidade de Upload Arbitrário de Arquivo Não Autenticado encontrada no Writebot – Template React SaaS Gerador de Conteúdo com IA.
🧠 Página do Produto:
ThemeForest – Writebot
O template expõe um endpoint de upload de arquivo em:
POST /file-upload
Devido à falta de:
Um atacante pode fazer upload de um arquivo PHP malicioso disfarçado de imagem e executar comandos arbitrários assim que for gravado em um diretório publicamente acessível.
<meta name="csrf-token">bq.php disfarçado como image/jpegresult.txtrequestsbeautifulsoup4Instalar módulos:
pip install requests beautifulsoup4
writebot.py # Main exploit script
list.txt # Domains
bq.php # Payload disguised as JPEG
result.txt # Shell URLs on success
Coloque os domínios alvo em list.txt:
test-web-dummy-site.ai
vulnerable.site
Certifique-se de que bq.php contenha este formato:
ÿØÿà
<?php
// Your code
?>
Execute o exploit:
python3 mass_uploader.py
URLs de shell salvas em result.txt.
Para mitigar:
Este projeto é apenas para fins educacionais e de testes autorizados.
O uso não autorizado contra sites que você não possui ou não tem permissão para testar é ilegal e antiético.