CVE-2020-35314
Sobre
Uma vulnerabilidade de execução remota de código na função installUpdateThemePluginAction em index.php no WonderCMS 3.1.3 permite que atacantes remotos façam upload de um plugin personalizado que pode conter código arbitrário e obtenham uma webshell por meio do instalador de temas/plugins.
Análise do analista Rainforest
A installUpdateThemePluginAction do WonderCMS permite que um atacante remoto forneça ao instalador de temas e plugins um plugin malicioso contendo código arbitrário, rendendo uma webshell. O vetor a marca como não autenticada, então o caminho vai de uma requisição da internet a execução de código e controle total do site.
Um CMS que entrega uma webshell é um comprometimento total: pichação de conteúdo, spam de SEO, cryptomining ou um pivô para o ambiente de hospedagem, tudo decorre daí. RCE não autenticado em um CMS reconhecível é precisamente o que campanhas amplas de varredura procuram, e elas não discriminam entre alvos.
Nossas primeiras perguntas são exposição e versão: quais instâncias do WonderCMS são alcançáveis pela internet e quais caem na faixa afetada. Enquanto o patching prossegue, a detecção do padrão de abuso do instalador e o patching virtual dão cobertura provisória, porque com RCE não autenticado a janela entre a divulgação e a exploração oportunista é curta.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2020-35314?
Uma vulnerabilidade de execução remota de código na função installUpdateThemePluginAction em index.php no WonderCMS 3.1.3 permite que atacantes remotos façam upload de um plugin personalizado que pode conter código arbitrário e obtenham uma webshell por meio do instalador de temas/plugins.
Qual a gravidade de CVE-2020-35314?
CVE-2020-35314 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2020-35314 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2020-35314?
Os avisos públicos listam como afetados: wondercms. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2020-35314?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
