CVE-2015-9331 es una vulnerabilidad de carga de archivos arbitrarios en el plugin de WordPress WP All Import. Esta vulnerabilidad permite a un atacante no autenticado cargar archivos arbitrarios en el servidor, lo que podría provocar la ejecución remota de código.
Alcance de la afectación
Nombre del plugin: WP All Import
Versiones afectadas: <= 3.2.3
Tipo de vulnerabilidad: Carga de archivos arbitrarios / Ejecución remota de código
Después de ejecutar, ingrese la URL de destino según las indicaciones (por ejemplo: http://example.com), el script cargará automáticamente el shell y devolverá la dirección de acceso.
Funcionamiento
El script carga un archivo PHP malicioso a través del endpoint /wp-admin/admin-ajax.php
Utiliza la marca de tiempo y MD5 para calcular la ruta del directorio de carga
Devuelve la dirección accesible del Webshell
Descargo de responsabilidad
⚠️ Advertencia: Esta herramienta es solo para investigación de seguridad y pruebas de penetración autorizadas.
Usar esta herramienta sin autorización para realizar ataques es ilegal
El usuario es responsable de sus propias acciones
El autor no se hace responsable de ningún uso indebido
Asegúrese de obtener una autorización escrita explícita antes de usarla
Recomendaciones de mitigación
Actualizar el plugin WP All Import a la última versión
Implementar una validación estricta de carga de archivos
Restringir los permisos de acceso a admin-ajax.php