CVE-2020-35314
Acerca de
Una vulnerabilidad de ejecución remota de código en la función installUpdateThemePluginAction en index.php en WonderCMS 3.1.3 permite a atacantes remotos subir un plugin personalizado que puede contener código arbitrario y obtener un webshell mediante el instalador de temas/plugins.
Análisis del analista Rainforest
La función installUpdateThemePluginAction de WonderCMS permite a un atacante remoto alimentar al instalador de temas y plugins con un plugin malicioso que contiene código arbitrario, produciendo un webshell. El vector lo marca como sin autenticación, así que la ruta va desde una solicitud de internet hasta la ejecución de código y el control total del sitio.
Un CMS que entrega un webshell es un compromiso total: desfiguración de contenido, spam de SEO, criptominería o un pivote hacia el entorno de hosting, todo se deriva de ahí. Un RCE sin autenticación en un CMS reconocible es precisamente lo que buscan las campañas de escaneo amplio, y no discriminan entre objetivos.
Nuestras primeras preguntas son exposición y versión: qué instancias de WonderCMS son accesibles desde internet y cuáles caen en el rango afectado. Mientras avanza el parcheo, la detección del patrón de abuso del instalador y el parcheo virtual dan cobertura provisional, porque con un RCE sin autenticación la ventana entre la divulgación y la explotación oportunista es corta.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2020-35314?
Una vulnerabilidad de ejecución remota de código en la función installUpdateThemePluginAction en index.php en WonderCMS 3.1.3 permite a atacantes remotos subir un plugin personalizado que puede contener código arbitrario y obtener un webshell mediante el instalador de temas/plugins.
¿Qué tan grave es CVE-2020-35314?
CVE-2020-35314 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2020-35314?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2020-35314?
Los avisos públicos listan como afectados: wondercms. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2020-35314?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
