
Эксплойт неаутентифицированной SQL-инъекции для плагина WordPress Likes and Dislikes ≤ 1.0.0
Эксплойт для неаутентифицированной SQL-инъекции в WordPress Likes and Dislikes Plugin ≤ 1.0.0
Этот скрипт на Python является доказательством концепции (PoC) для CVE-2025-5287, нацеленной на уязвимость в WordPress Likes and Dislikes Plugin ≤ 1.0.0.
Уязвимость позволяет неаутентифицированным злоумышленникам выполнять time-based blind SQL-инъекцию через параметр post в AJAX-действии my_likes_dislikes_action, что потенциально может привести к раскрытию конфиденциальных данных или дальнейшей эксплуатации.
requestsУстановка необходимых библиотек:
pip install requests
Аргументы:
--url / -u : URL целевого сайта WordPress (с HTTP/HTTPS)--sleep / -s : Время задержки (сек.) для обнаружения задержки SQL (по умолчанию: 5)python3 CVE-2025-5287-poc.py --url http://target.com
Или с собственным временем задержки:
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
Вы можете использовать Fofa для обнаружения потенциально уязвимых установок WordPress с работающим плагином.
Fofa Dork:
body="/wp-admin/admin-ajax.php"
Или для сужения поиска по конкретному плагину:
body="my_likes_dislikes_action"
Поиск на: https://fofa.info
Md Shoriful Islam (RootHarpy)
Этот инструмент создан исключительно для образовательных целей и авторизованного тестирования на проникновение. Несанкционированное использование этого инструмента против систем без явного разрешения является незаконным.