此仓库包含一个专门用于检测 Traffic Monitor WordPress 插件中 未经认证的机器人日志禁用漏洞(CVE-2025-5815) 的 Nuclei 模板。该漏洞允许未经认证的攻击者通过一个脆弱的 AJAX 操作远程禁用机器人日志。
CVE-2025-5815 源于 WordPress 的 Traffic Monitor 插件 中 tfcm_set_bot_flags AJAX 操作缺少身份验证和授权检查。这使得远程攻击者能够篡改插件设置,无需登录凭据即可禁用机器人日志——导致受影响 WordPress 站点上的活动监控被绕过。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N此 Nuclei 模板试图通过向 admin-ajax.php 发送未经认证的请求(附带 action=tfcm_set_bot_flags 参数)来利用脆弱的 AJAX 端点,并在响应体中检查成功确认信息。
要将此模板与 Nuclei 配合使用,请确保系统已安装 Nuclei。然后运行以下命令:
nuclei -t path/to/CVE-2025-5815.yaml -u <target_url>
将 path/to/CVE-2025-5815.yaml 替换为模板文件的实际路径,将 <target_url> 替换为目标网站 URL。
此模板由 RootHarpy 开发。如有疑问、合作或贡献,欢迎通过 GitHub 联系。