
Exploit de prova de conceito para CVE-2015-9357: XSS armazenado no parser de smileys do WordPress que contorna o wp_kses, encadeia falsificação de nonce para criar contas de administrador. Apenas para uso educacional.
XSS armazenado no analisador de smileys/emoticons do WordPress, criação de usuário admin via requisição de nonce falsificada.
Sai do contexto do atributo <a href> através da regex de emoticons, insere JS em um manipulador onerror. Não precisa de tag script, sobrevive à filtragem wp_kses no campo afetado.
Cadeia: envie o payload para qualquer campo que seja convertido em smiley, o admin visualiza, o XSS é acionado na sessão dele, extrai o nonce de criação de usuário do user-new.php, cria nova conta de administrador, confirme via login.
Uso apenas em laboratório/educacional. Requer que o campo alvo realmente aplique a conversão de smileys do WordPress, varia por tema/plugin.
Divulgação original da vulnerabilidade: https://blog.sucuri.net/2015/10/security-advisory-stored-xss-in-akismet-wordpress-plugin.html
python3 CVE-2015-9357.py -t https://target -l LHOST -p LPORT \
--endpoint https://target/wp-admin/admin-ajax.php \
--field message --action <ajax_action> --nonce <nonce> \
--data "name=a,[email protected],phone=a"
--endpoint / --field dependem de onde a entrada vulnerável realmente está (comentários, formulário de contato, etc), encontre manualmente primeiro.
Saída em caso de sucesso: credenciais de admin (pwned / Password123!) e URL wp-admin.