针对 ASD 的澳大利亚网络安全中心于 2026 年 7 月 9 日报告的大规模 CMS 漏洞利用活动的防御性 Nuclei 模板包。
此警报与所有澳大利亚网站所有者和网站管理员相关,面向技术受众。
ASD 的 ACSC 报告了一场大规模漏洞利用活动,该活动针对全球(包括澳大利亚)内容管理系统中的漏洞,许多澳大利亚中小型企业受到影响。
恶意网络行为者正在积极扫描网站,利用 CMS 软件和插件中的漏洞寻找部署 WebShell 的机会。被利用的漏洞类别主要允许未经身份验证的文件上传、远程代码执行、服务端请求伪造或反序列化。
一旦部署,WebShell 可允许对目标 Web 服务器进行远程访问和控制。受入侵的服务器可能被用于网站篡改或破坏、凭证和数据窃取、向合法网站用户投递恶意软件,或作为更广泛网络入侵的途径。
此仓库包含针对该活动集合的 16 个 CVE 模板和 2 个仅产品检测模板。
| 软件 / 插件 | CVE | 模板 | 检测类型 |
|---|---|---|---|
| Simple File List (WordPress) | CVE-2025-34085 | CVE-2025-34085.yaml | CVE 模板 |
| Simple File List (WordPress) | CVE-2020-36847 | CVE-2020-36847.yaml | CVE 模板 |
| WavePlayer (WordPress) | CVE-2025-12057 | CVE-2025-12057.yaml | CVE 模板 |
| BerqWP (WordPress) | CVE-2025-7443 | CVE-2025-7443.yaml | CVE 模板 |
| WPBookit (WordPress) | CVE-2025-7852 | CVE-2025-7852.yaml | CVE 模板 |
| Ninja Forms (WordPress) | CVE-2026-0740 | CVE-2026-0740.yaml | CVE 模板 |
| ThemeREX Addons (WordPress) | CVE-2026-1969 | CVE-2026-1969.yaml | CVE 模板 |
| Breeze Cache (WordPress) | CVE-2026-3844 | CVE-2026-3844.yaml | CVE 模板 |
| pay-uz (WordPress) | CVE-2026-31843 | pay-uz-detect.yaml | 仅产品检测 |
| ACF Extended (WordPress) | CVE-2025-13486 | CVE-2025-13486.yaml | CVE 模板 |
| Sneeit Framework | CVE-2025-6389 | CVE-2025-6389.yaml | CVE 模板 |
| WPvivid Backup (WordPress) | CVE-2026-1357 | CVE-2026-1357.yaml | CVE 模板 |
| Gravity Forms (WordPress) | CVE-2025-12352 | CVE-2025-12352.yaml | CVE 模板 |
| GutenKit/Hunk Companion (WordPress) | 可能为 CVE-2024-9234 | CVE-2024-9234.yaml | CVE 模板 |
| Craft CMS | CVE-2025-32432 | CVE-2025-32432.yaml | CVE 模板 |
| MaxSite CMS | CVE-2026-3395 | maxsite-cms-detect.yaml | 仅产品检测 |
| MetInfo CMS | CVE-2026-29014 | CVE-2026-29014.yaml |
pay-uz-detect.yaml 和 maxsite-cms-detect.yaml 仅确认产品存在,不确认漏洞版本或可利用性。
在可用的情况下,优先采用来自 topscoder/nuclei-wordfence-cve 的派生自 Wordfence 的被动检查,而非主动 POST 检查。其余基于 POST 的模板仅限于此处未添加被动替代方案的情况。
安装或更新 Nuclei:
go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update
克隆此仓库:
git clone https://github.com/rxerium/cms-exploitation-campaign.git
cd cms-exploitation-campaign
创建一个每行包含一个 URL 的目标列表:
cat > targets.txt <<'EOF'
https://example.com
https://cms.example.org
EOF
运行所有模板:
nuclei -l targets.txt -t . -o cms-campaign-results.txt
使用保守的速率限制运行:
nuclei -l targets.txt -t . -rl 5 -c 2 -retries 1 -timeout 10 -o cms-campaign-results.txt
运行单个 CVE 模板:
nuclei -l targets.txt -t CVE-2024-9234.yaml -o CVE-2024-9234-results.txt
运行仅产品检测模板:
nuclei -l targets.txt -t pay-uz-detect.yaml -o pay-uz-detect-results.txt
ASD 的 ACSC 建议网站所有者确认服务器是否受到影响并相应地进行修复:
其他保护措施包括:保持 CMS 软件和插件处于最新状态,在可接受的情况下自动应用安全补丁,禁用存在正在被积极利用漏洞的插件直至修补完成,使用可快速修复漏洞的提供商的云服务,监控或阻止 Web 目录中的文件创建,限制文件和路径访问,监控异常的 Web 服务器子进程,应用应用程序控制,以及限制面向互联网的网站与公司设备之间不必要的网络通信。
如果您的网站由服务提供商维护,请将公告告知他们。已受到影响、怀疑受到影响或需要建议和协助的组织可通过 https://www.cyber.gov.au/report 通知 ASD 的 ACSC。
模板收集自或衍生自:
nuclei-templates:https://github.com/projectdiscovery/nuclei-templatesnuclei-wordfence-cve:https://github.com/topscoder/nuclei-wordfence-cve仅对您拥有或有权评估的资产使用。在将主机视为易受攻击之前,请手动验证发现结果。
| CVE 模板 |
| Joomla JCE | CVE-2026-48907 | CVE-2026-48907.yaml | CVE 模板 |