
Ngày: 16 tháng 4 năm 2023
Khai thác Tác giả: Việt Hùng (https://github.com/phanthibichtram12)
Trang chủ của nhà cung cấp: https://elementor.com/
Link phần mềm: https://wordpress.org/plugins/elementor/advanced/ (kéo xuống chọn phiên bản)
Phiên bản: 3.6.0, 3.6.1, 3.62
Đã thử nghiệm trên: WordPress 5.9.3 (không phụ thuộc vào hệ điều hành vì cách khai thác này KHÔNG cung cấp tải trọng)
CVE : CVE-2022-1329
Elementor という名前の WordPress プラグイン (v. 3.6.0, 3.6.1, 3.6.2) には、認証された任意のユーザーが任意の PHP ファイルをアップロードして実行できるようにする脆弱性があります。
この脆弱性は、OWASP TOP 10 2021 では第 1 位 (壊れたアクセス制御) に位置しています。
この脆弱性を含むファイルは elementor/core/app/modules/onboarding/module.php です。
このファイルの最後に、次のコードがあります:
add_action( 'admin_init', function() {
nếu ( wp_doing_ajax() &&
isset( $_POST['action'] ) &&
isset( $_POST['_nonce'] ) &&
wp_verify_nonce( $_POST['_nonce'], Ajax::NONCE_KEY )
) {
$this->maybe_handle_ajax();
}
} );
このコードは、任意のユーザーアカウントが /wp-admin にアクセスするたびにトリガーされます。これを機能させるには、次の 4 つが必要です:
アップロードするファイルは次の構造を持つ必要があります:
このファイルがあなたのペイロードになります (例: PHP リバースシェルなど)。
警告: アップロードした偽のプラグインは Elementor によってアクティブ化されるため、どのページにアクセスするたびにペイロードがトリガーされます。 たとえば、オフラインのサーバーに接続しようとすると、サービス拒否 (DoS) が発生する可能性があります。
これを防ぐには、変数を使用してペイロードをトリガーすることをお勧めします。以下のようなものです (実際のペイロードを続行するには Anypage.php?activate=1 にアクセスしてください):
if (!isset($_GET['activate']))
return;