
WordPress WPC Smart Upsell Funnel for WooCommerce Plugin <= 3.0.4 – Beliebige Optionsaktualisierung zur Privilegienausweitung (Schwachstelle)
📅 Veröffentlicht: 27. März 2025
🔐 CVSS-Score: 8.8 (Hoch)
🔥 CWE-862: Fehlende Autorisierung
Eine Schwachstelle durch fehlende Autorisierung im Plugin WPC Smart Upsell Funnel for WooCommerce ermöglicht authentifizierten Benutzern mit minimalen Berechtigungen (z. B. subscriber), ihre Berechtigungen zu eskalieren, indem sie über einen anfälligen AJAX-Endpunkt beliebige WordPress-Optionen ändern.
Davon betroffen sind die Versionen:
From: unknown
Through: 3.0.4
Das Plugin registriert den folgenden nicht authentifizierten, privilegierten AJAX-Endpunkt:
action: wpcuf_import_export_save
Dieser Endpunkt akzeptiert eine POST-Anfrage und ruft update_option() direkt auf, wobei Werte vom Benutzer verwendet werden, ohne dessen Berechtigung zu überprüfen.
Ein Angreifer mit einem einfachen Konto (sogar subscriber) kann:
. Die folgende WordPress-Option ändern:
| Option Name | Vor der Ausnutzung | Nach der Ausnutzung |
|---|---|---|
default_role | subscriber | administrator |
📌 Danach wird jeder neue Benutzer, der sich registriert, standardmäßig ein Administrator.
Dieses Skript:
nonce aus der anfälligen Admin-Seite.default_role auf "administrator" zu ändern.usage: CVE-2025-30772.py [-h] -u URL -un USERNAME -p PASSWORD
WordPress Privilege Escalation Exploit - CVE-2025-30772 # By Nxploited | Khaled ALenazi,
options:
-h, --help show this help message and exit
-u URL, --url URL Target base URL
-un USERNAME, --username USERNAME
WordPress username
-p PASSWORD, --password PASSWORD
WordPress password
| Flag | Beschreibung |
|---|---|
-u | Ziel-WordPress-Basis-URL |
-un | WordPress-Benutzername |
-p | WordPress-Passwort |
Vor dem Besuch:
http://target.com/wp-admin/options.php
default_role = subscriber
Nach der Ausnutzung:
default_role = administrator ✅
Aktualisieren Sie das Plugin sofort auf eine gepatchte Version, sobald diese verfügbar ist.
Beschränken Sie bis dahin den Zugriff auf /wp-admin/admin-ajax.php und überwachen Sie default_role.
Dieses PoC wurde von Nxploited - Khaled Alenazi ausschließlich für ethische und Bildungszwecke erstellt.