Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-1657 — Upload arbitrario di file non autenticato nel plugin EventPrime | Kitploit
Strumenti/GitHubGitHub/d3kc4rt1/cve-2026-1657
Analisi delle VulnerabilitàAnalisi del CodiceExploitSicurezza WebPenetration TestingApprendimento e Formazione
GitHubd3kc4rt1/cve-2026-1657

CVE-2026-1657

Upload arbitrario di file non autenticato nel plugin EventPrime

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-1657: Caricamento File Arbitrario Non Autenticato nel Plugin EventPrime

Disclaimer: Questo repository è stato creato solo a scopo educativo e per divulgazione etica. La vulnerabilità è stata segnalata responsabilmente al fornitore ed è stata corretta. Non utilizzare queste informazioni per sfruttare sistemi senza la dovuta autorizzazione.

Sintesi

È stata scoperta una vulnerabilità di Caricamento File Arbitrario Non Autenticato nel plugin EventPrime per WordPress (versioni <= 4.2.8.1). Questa falla consente a qualsiasi visitatore non autenticato di caricare file direttamente nella directory uploads di WordPress e di creare record di allegati nella Libreria Media.

La vulnerabilità esiste perché un endpoint AJAX specifico è esplicitamente registrato con nopriv (accessibile pubblicamente) e manca sia di controlli di autorizzazione che di una corretta validazione dei contenuti dei file. Gli attaccanti possono abusare di questo endpoint per causare l'esaurimento dello storage, spam nella libreria media o potenzialmente caricare payload dannosi camuffati da immagini.

Panoramica della Vulnerabilità

  • ID CVE: CVE-2026-1657
  • Prodotto: EventPrime (Plugin WordPress)
  • Versioni Interessate: <= 4.2.8.1
  • Tipo di Vulnerabilità: Caricamento Non Restrittivo di File con Tipo Pericoloso (CWE-434)
  • Privilegi Richiesti: Nessuno (Non Autenticato)

Analisi Tecnica Dettagliata e Causa Radice

La causa radice è una combinazione di una registrazione non sicura degli hook AJAX e una validazione insufficiente dei file.

1. Registrazione Non Sicura dell'Endpoint AJAX: In includes/class-eventprime-event-calendar-management.php, il plugin registra l'azione upload_file_media. Intorno alla riga 557, imposta {upload_file_media: true} nella sua mappa delle azioni, dove true indica il supporto _nopriv. Di conseguenza, l'hook gwp_ajax_nopriv_ep_upload_file_media viene registrato, rendendo l'endpoint disponibile a chiunque.

2. Mancanza di Controlli di Autorizzazione e Nonce: La funzione handler upload_file_media() (in includes/class-ep-ajax.php, righe 1659-1697) non utilizza current_user_can() per verificare i privilegi di caricamento, né verifica un nonce di sicurezza.

3. Logica di Validazione Difettosa: L'handler valida solo l'estensione del file (ad es. jpg/jpeg/png/gif) basandosi sul nome file fornito dal client (righe 1661-1664). Non esegue una robusta validazione lato server del contenuto (come getimagesize() o wp_check_filetype_and_ext()). Ciò implica che script dannosi o altri tipi di file rinominati in harmless.jpg verranno scritti su disco prima che WordPress tenti la generazione dei metadati.

4. Persistenza: Il file viene salvato utilizzando move_uploaded_file() direttamente in wp_upload_dir()['path'] e viene creato un allegato WordPress tramite wp_insert_attachment().

Impatto sul Business

  • Esaurimento dello Storage (DoS): Un attaccante può automatizzare il caricamento di file di grandi dimensioni, consumando tutto lo spazio disco disponibile del server o la quota di storage cloud, potenzialmente portando al blocco del sito web.
  • Spam nella Libreria Media: L'attaccante può inondare la libreria media con immagini inappropriate o inutili, rendendola inutilizzabile per gli amministratori.
  • Potenziale per Ulteriori Sfruttamenti: Combinata con altre vulnerabilità (come Local File Inclusion - LFI, o se il server è configurato in modo errato per eseguire le images), questa potrebbe portare a Remote Code Execution (RCE).

Proof of Concept (PoC)

Passaggi per la Riproduzione

1. Preparare il Payload: Creare un file immagine di esempio sulla propria macchina locale chiamato poc.jpg.

2. Eseguire la Richiesta: Inviare una richiesta POST multipart/form-data all'endpoint AJAX pubblico senza alcun cookie di sessione:

root@kitploit:~
curl -i \
  -F "[email protected];filename=poc.jpg" \
  "http://TARGET_SITE/wp-admin/admin-ajax.php?action=ep_upload_file_media"

3. Osservare la Risposta: Il server risponderà con un 200 OK e restituirà un oggetto JSON contenente il nuovo ID allegato creato:

root@kitploit:~
{"success":true,"data":{"attachment_id":117}}

4. Verifica:

  • Il file ora è archiviato in wp-content/uploads/<year>/<month>/poc.jpg.
  • Un amministratore che visita la Libreria Media di WordPress vedrà il file caricato.

Rimedio

Per risolvere questa vulnerabilità, gli sviluppatori devono:

  1. Limitare l'Accesso all'Endpoint: Rimuovere la dichiarazione nopriv se il caricamento è previsto per progettazione solo per utenti autenticati.
  2. Implementare Controlli di Capacità: Utilizzare current_user_can('upload_files') per garantire che solo utenti autorizzati e privilegiati possano caricare.
  3. Validare i Nonce: Implementare check_ajax_referer() per prevenire attacchi CSRF.
  4. Validazione Rigorosa dei File: Utilizzare le funzioni tradizionali di gestione delle immagini di WordPress (come wp_handle_upload()) che eseguono controlli più severi su tipo MIME e contenuto.

Cronologia

  • Data (2026-01-29): Segnalata a Wordfence.
  • Data (2026-02-17): Vulnerabilità corretta / Divulgazione pubblica.

Riferimenti e Crediti

  • Database delle Vulnerabilità Wordfence
  • CVE-2026-1657 su NVD
  • Plugin EventPrime su WordPress.org
Scarica lo strumento