
Exploit per CVE-2022-1329 in WordPress Elementor 3.6.0-3.6.2 che permette l'esecuzione remota di codice autenticata tramite upload di un file ZIP malevolo con payload PHP.
Ngày: 16 tháng 4 năm 2023
Khai thác Tác giả: Việt Hùng (https://github.com/phanthibichtram12)
Trang chủ của nhà cung cấp: https://elementor.com/
Link phần mềm: https://wordpress.org/plugins/elementor/advanced/ (kéo xuống chọn phiên bản)
Phiên bản: 3.6.0, 3.6.1, 3.62
Đã thử nghiệm trên: WordPress 5.9.3 (không phụ thuộc vào hệ điều hành vì cách khai thác này KHÔNG cung cấp tải trọng)
CVE : CVE-2022-1329
Il plugin WordPress Elementor (v. 3.6.0, 3.6.1, 3.6.2) presenta una vulnerabilità che consente a qualsiasi utente autenticato di caricare ed eseguire qualsiasi file PHP.
Questa vulnerabilità, nell'OWASP TOP 10 2021, è posizionata al numero 1 (Controllo degli accessi compromesso)
Il file che contiene questa vulnerabilità è elementor/core/app/modules/onboarding/module.php
Alla fine di questo file, puoi trovare questo codice:
add_action( 'admin_init', function() {
nếu ( wp_doing_ajax() &&
isset( $_POST['action'] ) &&
isset( $_POST['_nonce'] ) &&
wp_verify_nonce( $_POST['_nonce'], Ajax::NONCE_KEY )
) {
$this->maybe_handle_ajax();
}
} );
Questo codice viene attivato ogni volta che QUALSIASI account utente accede a /wp-admin
Per farlo funzionare abbiamo bisogno di 4 cose:
Il file che carichiamo deve avere la seguente struttura:
Questo file sarà il TUO payload (ad esempio PHP Reverse Shell o qualsiasi altra cosa)
ATTENZIONE: Il plugin fasullo che carichiamo verrà attivato da Elementor, il che significa che ogni volta che accediamo a qualsiasi pagina, attiveremo il nostro payload.
Ad esempio: se tenta di connettersi a un server offline, ciò potrebbe portare a un Denial of Service.
Per evitare ciò, ti consiglio di utilizzare una variabile per attivare il payload.
Qualcosa come questo (accedi a Anypage.php?activate=1 per procedere con il payload effettivo):
if (!isset($_GET['activate']))
return;