针对 WordPress Likes and Dislikes 插件 ≤ 1.0.0 的未认证SQL注入漏洞利用
本Python脚本是 CVE-2025-5287 的概念验证(PoC)利用代码,针对 WordPress Likes and Dislikes 插件 ≤ 1.0.0 中的漏洞。
该漏洞允许未认证的攻击者通过 my_likes_dislikes_action AJAX 动作中的 post 参数执行基于时间盲注的SQL注入,可能导致敏感数据泄露或进一步利用。
requests 库安装所需库:
pip install requests
参数:
--url / -u : 目标WordPress站点URL(含HTTP/HTTPS)--sleep / -s : 检测SQL延迟的休眠时间(秒),默认5秒python3 CVE-2025-5287-poc.py --url http://target.com
或使用自定义休眠时间:
python3 CVE-2025-5287-poc.py --url http://target.com --sleep 7
您可以使用 Fofa 发现可能易受攻击的、运行该插件的WordPress安装。
Fofa搜索语句:
body="/wp-admin/admin-ajax.php"
或缩小范围到插件特定引用:
body="my_likes_dislikes_action"
在 https://fofa.info 上搜索
Md Shoriful Islam (RootHarpy)
此工具仅用于教育和授权渗透测试目的。未经明确许可,将此工具用于系统是违法的。