Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-19952 — حزمة إثبات المفهوم والإفصاح عن CVE-2026-19952، وهي ثغرة حذف ملفات عشوائي بدون مصادقة في إضافة Frontend Admin الخاصة بـ WordPress، مع خطوات إعادة الإنتاج المخبرية. | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-19952
ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالأوراق والأبحاثمختبرات وتدريب عملي
GitHubabraxas/cve-2026-19952

CVE-2026-19952

حزمة إثبات المفهوم والإفصاح عن CVE-2026-19952، وهي ثغرة حذف ملفات عشوائي بدون مصادقة في إضافة Frontend Admin الخاصة بـ WordPress، مع خطوات إعادة الإنتاج المخبرية.

عرض المستودع
منذ 5س 4دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Abraxas Labs — CVE-2026-19952 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-19952

CVE-2026-19952 — WordPress

WordPress — Frontend Admin by DynamiApps 3.29.12 — DynamiApps

إن إضافة Frontend Admin by DynamiApps الخاصة بـ WordPress معرّضة لحذف ملفات عشوائية بسبب عدم كفاية التحقق من مسار الملف في الدالة move_folders في جميع الإصدارات حتى الإصدار 3.29.12 ضمناً. وهذا يتيح للمهاجمين غير المصادق عليهم حذف ملفات عشوائية على الخادم، مما قد يؤدي بسهولة إلى تنفيذ تعليمات برمجية عن بُعد عند حذف الملف المناسب (مثل wp-config.php). وهذا قابل للاستغلال دون مصادقة عندما يتم إعداد نموذج بظهور عام (who_can_see='all')، حيث يمكن الحصول على الـ nonce المطلوب علناً من النموذج المعروض.

CVECVE-2026-19952 · CVE.org
CWECWE-22
CVSSHigh: 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
ProductWordPress — Frontend Admin by DynamiApps
Affectedجميع الإصدارات حتى 3.29.12 (ضمناً)
Patched3.29.13 وما بعده
Authلا شيء (انظر خريطة المصدر)
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست أداة فحص

الإشعار (من خريطة المصدر)

move_folders هي نقطة الوصول النهائية (sink)، مرتبطة بـ acf/pre_update_value/type=upload_files (gallery)، وليس upload_file. مسار HTTP هو admin-ajax.php action=frontend_admin/form_submit. وسم الدمج هو [post:title] من post_title المُرسَل.


المدخل

  • Method: POST
  • Path: /wp-admin/admin-ajax.php
  • Router: wp_ajax_nopriv_frontend_admin/form_submit. upload_files pre_update_value -> move_folders. وسم الدمج custom_directory_name [post:title] يأخذ post_title الخاص بالمهاجم. المسار هو uploads/basedir + dir_name دون أي احتواء. unlink(upload_dir/index.php) عندما يكون secure_directory معطلاً. الإصدار 3.29.13 يضيف get_safe_upload_dir.
  • Notes: CVE-2026-19952 CWE-22 Frontend Admin 3.29.12. الدليل هو اختفاء POCWitness19952 من GET /wp-content/poc19952/index.php بعد POST. نجاح JSON العام للنموذج دون الحذف ليس دليلاً.

سلسلة الاستدعاء

  • GET /wp-content/poc19952/index.php expect POCWitness19952
  • GET /fea-files-lab/ harvest hiddens and field keys
  • POST /wp-admin/admin-ajax.php action=frontend_admin/form_submit acff[post][title]=../poc19952 acff[post][files]=1
  • check_submit_form nopriv + who_can_see=all
  • create_record post_title _input=../poc19952
  • ActionPost::run acf_update_value on upload_files field
  • move_folders get_dynamic_values([acf:post_title]) -> ../poc19952
  • upload_dir = basedir/../poc19952 = wp-content/poc19952
  • unlink wp-content/poc19952/index.php
  • GET /wp-content/poc19952/index.php no POCWitness19952

الشروط المسبقة للمختبر

  • Frontend Admin 3.29.12 (الإصدار 3.29.13 يضيف get_safe_upload_dir)
  • admin_form منشور who_can_see=all، save_to_post=new_post، post_title + upload_files مع custom_directory و custom_directory_name=[acf:post_title]
  • صفحة عامة /fea-files-lab/
  • wp-content/poc19952/index.php يعرض POCWitness19952

الدليل

قبل POST، يحتوي GET /wp-content/poc19952/index.php على POCWitness19952. بعد POST تختفي هذه السلسلة (404). نجاح JSON للنموذج وحده ليس دليلاً.

ليس نجاحاً

  • نجاح ajax JSON دون اختفاء الملف
  • بقاء POCWitness19952 بعد POST
  • 403/404 على النموذج دون دليل 200 سابق
  • حذف wp-config.php
  • reverse shell أو اتصال خارجي

الترقيع / المعالجة

افعل هذا أولاً: حدّث Frontend Admin by DynamiApps إلى 3.29.13 أو أحدث (get_safe_upload_dir).

تحقق بعد الترقية

  • أعد تشغيل CVE-2026-19952-Abraxas-Labs.py مقابل البناء المُرقّع: يجب ألا يظهر الدليل المُعيَّن.
  • أكّد إشعار المورّد / changeset في الشجرة المنشورة (انظر المراجع).
  • توقيع WAF هو تأخير، وليس ترقيعاً.

إذا لم تستطع التحديث فوراً

  • عطّل أو اعزل المكوّن المتأثر.
  • ابحث عن حالة الدليل في بيئة الإنتاج (مستخدمون مميزون جدد، ملفات غير متوقعة، صفوف مُدخلة — كل ما تسميه خريطة هذا CVE).

إعادة الإنتاج (مختبر مصرّح به)

استهدف فقط http://127.0.0.1:8088 (أو الـ loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.

root@kitploit:~
python3 CVE-2026-19952-Abraxas-Labs.py

النجاح هو الدليل المذكور أعلاه في جسم الاستجابة. HTML العام 200 ليس دليلاً.


صور المختبر

حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

اربط شجرة المنتج المعرّض بجانب Compose إذا كان ملف YAML يربط دليلاً محلياً (plugin zip / source tag من جدول الإصدارات). لا تنشر شيئاً باستثناء 127.0.0.1.


المراجع

  • CVE-2026-19952 · NVD

  • CVE-2026-19952 · CVE.org

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1014

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1044

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1047

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/shortcodes.php#L99

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L276

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.13/main/frontend/fields/general/class-upload-file.php#L1047

  • www.wordfence.com/threat-intel/vulnerabilities/id/55ec5101-6494-4180-9492-03863e839ad2?source=cve

  • github.com/advisories/GHSA-3rrx-59q7-9g4m

  • nvd.nist.gov/vuln/detail/CVE-2026-19952

  • دليل الإضافات: acf-frontend-form-element

  • متصفح Trac: plugins.trac.wordpress.org/acf-frontend-form-element

  • وسوم SVN: plugins.svn.wordpress.org/acf-frontend-form-element

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


السجلات (منظمة)

root@kitploit:~
# CVE-2026-19952  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-19952`
- CWE: CWE-22
- published: 2026-09-01T05:17:09.747

## NVD description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the move_folders function in all versions up to, and including, 3.29.12. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). This is exploitable without authentication when a form is configured with public visibility (who_can_see='all'), as the required nonce is publicly obtainable from the rendered form.

## MITRE description

error: <urlopen error [Errno 8] nodename nor servname provided, or not known>

## Affected


## References (JSON sources only)

- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1014
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1044
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1047
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/shortcodes.php#L99
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L276
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.13/main/frontend/fields/general/class-upload-file.php#L1047
- https://www.wordfence.com/threat-intel/vulnerabilities/id/55ec5101-6494-4180-9492-03863e839ad2?source=cve
- https://github.com/advisories/GHSA-3rrx-59q7-9g4m
- https://nvd.nist.gov/vuln/detail/CVE-2026-19952

## GitHub advisory

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to arbitrary file deletion...

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the move_folders function in all versions up to, and including, 3.29.12. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). This is exploitable without authentication when a form is configured with public visibility (who_can_see='all'), as the required nonce is publicly obtainable from the rendered form.

الترخيص

حزمة الإفصاح هذه مرخّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.


إخلاء المسؤولية

هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المرخّصة. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مصرّح به من Abraxas Labs. لا يوجد أي ضمان.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

تنزيل الأداة