
CVE-2025-6440
本仓库包含一个 Python 概念验证(PoC)脚本,用于测试影响 WordPress WooCommerce 动态定价与折扣插件的未认证文件上传漏洞。
⚠️ 本项目仅严格用于授权安全测试、研究和教育目的。
该漏洞允许攻击者通过一个无需认证即可访问的 AJAX 端点上传任意文件。
"/wp-content/plugins/wc-designer-pro/"
requests 库安装依赖:
apt install python3-requests
| 文件 | 描述 |
|---|---|
CVE-2025-6440.py | 主 PoC 脚本 |
CVE-2025-6440.yaml | YAML 配置/模板 |
success | 成功的上传结果 |
创建一个包含目标 URL 的文本文件:
https://example.com
https://target-site.com
运行脚本:
python3 CVE-2025-6440.py targets.txt
使用自定义线程数运行:
python3 CVE-2025-6440.py targets.txt --threads 10
成功的上传结果保存在:
success
失败的尝试保存在:
failed
该脚本:
/wp-admin/admin-ajax.php
wcdp_save_canvas_design_ajax
本仓库仅用于:
请勿将本项目用于您不拥有或未经明确许可进行测试的系统。
作者不承担任何责任,也不对因使用本项目而造成的滥用或损害负责。
未经授权利用系统可能违反当地、国家和国际法律。
在进行安全评估之前,请务必获得适当授权。
网站管理员应:
/wp-content/uploads/ 目录中的可疑文件本概念验证旨在帮助:
理解和验证不安全文件上传漏洞的影响。
安全研究 / 教育项目
failed| 失败的上传尝试 |