
CVE-2025-6440
Этот репозиторий содержит Python-скрипт доказательства концепции (PoC) для проверки уязвимости загрузки файлов без аутентификации, затрагивающей плагин WordPress WooCommerce Dynamic Pricing & Discounts.
⚠️ Этот проект предназначен исключительно для авторизованного тестирования безопасности, исследований и образовательных целей.
Уязвимость позволяет злоумышленникам загружать произвольные файлы через открытую AJAX-конечную точку без аутентификации.
"/wp-content/plugins/wc-designer-pro/"
requestsУстановка зависимостей:
apt install python3-requests
| Файл | Описание |
|---|---|
CVE-2025-6440.py | Основной PoC-скрипт |
CVE-2025-6440.yaml | YAML-конфигурация/шаблон |
Создайте текстовый файл со списком целевых URL:
https://example.com
https://target-site.com
Запустите скрипт:
python3 CVE-2025-6440.py targets.txt
Запуск с указанием количества потоков:
python3 CVE-2025-6440.py targets.txt --threads 10
Успешные загрузки сохраняются в файле:
success
Неудачные попытки сохраняются в файле:
failed
Скрипт:
/wp-admin/admin-ajax.php
wcdp_save_canvas_design_ajax
Этот репозиторий предоставлен для:
Не используйте этот проект против систем, которыми вы не владеете или на тестирование которых не имеете явного разрешения.
Автор не несёт ответственности за неправомерное использование или ущерб, причинённый данным проектом.
Несанкционированная эксплуатация систем может нарушать местные, национальные и международные законы.
Всегда получайте соответствующее разрешение перед проведением оценки безопасности.
Администраторам веб-сайтов следует:
/wp-content/uploads/Это доказательство концепции было создано, чтобы помочь:
понять и проверить влияние уязвимостей, связанных с небезопасной загрузкой файлов.
Исследование безопасности / Образовательный проект
success| Результаты успешных загрузок |
failed | Неудачные попытки загрузки |