CRITICAL🇬🇧 English

CVE-2017-16949

Nieuwierzytelniony arbitrary file upload w pluginie AccessPress Anonymous Post Pro

CVSS 9.8v3.0pub. 2017-12-19upd. 2026-05-13

Plugin AccessPress Anonymous Post Pro dla WordPress umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku na serwer, w tym skryptów PHP. Podatność jest krytyczna, ponieważ prowadzi bezpośrednio do zdalnego wykonania kodu (RCE) bez konieczności posiadania jakichkolwiek uprawnień.

Pokaż oryginał (EN)

An issue was discovered in the AccessKeys AccessPress Anonymous Post Pro plugin through 3.1.9 for WordPress. Improper input sanitization allows the attacker to override the settings for allowed file extensions and upload file size, related to inc/cores/file-uploader.php and file-uploader/file-uploader-class.php. This allows the attacker to upload anything they want to the server, as demonstrated by an action=ap_file_upload_action&allowedExtensions[]=php request to /wp-admin/admin-ajax.php that results in a .php file upload and resultant PHP code execution.

🤖 Analiza AI
Jak działa

Plugin nie sanityzuje poprawnie danych wejściowych przekazywanych podczas uploadu pliku, co pozwala atakującemu na nadpisanie ustawień serwera dotyczących dozwolonych rozszerzeń plików oraz maksymalnego rozmiaru. Atak polega na wysłaniu żądania POST do endpointu /wp-admin/admin-ajax.php z parametrami action=ap_file_upload_action oraz allowedExtensions[]=php, co skutkuje ominięciem walidacji i zapisaniem pliku PHP na serwerze. Podatność obecna jest w plikach inc/cores/file-uploader.php oraz file-uploader/file-uploader-class.php. Po przesłaniu złośliwego pliku .php atakujący może go wywołać i wykonać dowolny kod po stronie serwera.

Skutki

Atakujący bez żadnych uprawnień może przesłać i uruchomić dowolny kod PHP na serwerze, co prowadzi do pełnego przejęcia kontroli nad witryną WordPress oraz potencjalnie całym serwerem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna, należy niezwłocznie dezaktywować i usunąć plugin. Zaleca się również przegląd katalogu uploadu pod kątem potencjalnie przesłanych złośliwych plików.

Kogo dotyczy

Plugin AccessPress Anonymous Post Pro dla WordPress w wersji do 3.1.9 włącznie

Uwagi

Dla podatności dostępny jest publiczny exploit opublikowany w bazie Exploit-DB (exploit 43324) oraz w serwisie Packet Storm Security, co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accesspressthemes Anonymous Post Pro

    APP
    Accesspressthemes
    ≤ 3.1.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2021-24867CRITICAL9.8PL ✓ten sam vendor

Backdoor w wtyczkach i motywach AccessPress Themes

CVE-2017-15919CRITICAL9.8PL ✓ten sam vendor

SQL Injection z PHP Object Injection w pluginie Ultimate Form Builder Lite dla WordPress

CVE-2023-28661HIGH8.8ten sam vendor

The WP Popup Banners WordPress Plugin, version <= 1.2.5, is affected by an authenticated SQL injection vulnera...

CVE-2022-23976HIGH8.1ten sam vendor

Cross-Site Request Forgery (CSRF) in Access Demo Importer <= 1.0.7 on WordPress allows an attacker to reset al...

CVE-2022-23911HIGH7.2ten sam vendor

The Testimonial WordPress Plugin WordPress plugin before 1.4.7 does not validate and escape the id parameter b...