Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-39440-funnelforms-fix — Drop-in-WordPress-Plugin, das den verwundbaren Demo-Import-Handler in FunnelForms Pro blockiert, um Remote Code Execution (CVE-2026-39440) zu entschärfen. | Kitploit
Tools/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
DefensivwerkzeugeSchwachstellenanalyseCode-AnalyseKonfigurationsprüfungWebsicherheit
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

Drop-in-WordPress-Plugin, das den verwundbaren Demo-Import-Handler in FunnelForms Pro blockiert, um Remote Code Execution (CVE-2026-39440) zu entschärfen.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
4vor 4 MonatenNoch nicht geprüft
Teilen

CVE-2026-39440 FunnelForms Fix

Ein Drop-in-WordPress-Plugin, das den verwundbaren Demo-Import-Handler in FunnelForms Pro ≤ 3.8.1 blockiert, um Remote Code Execution (CVE-2026-39440, CVSS 9.9) zu entschärfen.


Die Schwachstelle

FeldWert
CVE-IDCVE-2026-39440
CVSS-Score9.9 (Kritisch)
BetroffenFunnelForms Pro ≤ 3.8.1
BerechtigungenNiedrig (Abonnenten-Ebene)
TypCode-Injection → Remote Code Inclusion → RCE
Gepatcht?Noch kein offizieller Vendor-Patch verfügbar
Entdeckt von3ele / Sebastian Weiss
Veröffentlicht21. Apr. 2026 (Patchstack)

Grundursache

Der AJAX-Handler af2_demoimport (admin/menu_ajax_functions/demoimport.php) hat zwei fatale Schwachstellen:

1. unserialize() auf Angreifer-kontrollierte Daten

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

Eine präparierte ZIP-Datei mit einer bösartigen af2_export.txt löst bei der Deserialisierung eine PHP-Object-Injection aus – was zu vollständiger Remote Code Execution führt.

2. Path Traversal über $_POST['filename']

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

Kein basename(), keine Whitelist. Ein Angreifer liefert ../../../uploads/evil und zieht eine beliebige ZIP-Datei von außerhalb des demos/-Verzeichnisses.

Fehlende Sicherheitskontrollen

  • Keine Nonce-Verifizierung
  • Keine Berechtigungsprüfung
  • Keine Eingabebereinigung

Ein authentifizierter Benutzer mit minimalen (Abonnenten-)Berechtigungen kann diese Kette ausnutzen.

Installation

Als reguläres Plugin (empfohlen)

  1. Dieses Repository herunterladen oder klonen
  2. Den Ordner cve-2026-39440-funnelforms-fix nach wp-content/plugins/ hochladen
  3. Unter Plugins → Installierte Plugins aktivieren

Als MU-Plugin (Alternative)

Kopieren Sie cve-2026-39440-fix.php direkt nach wp-content/mu-plugins/. Keine Aktivierung nötig – MU-Plugins werden automatisch geladen.

Was dieses Plugin tut

AktionHookPriorität
Blockiert AJAX-Handlerwp_ajax_af2_demoimport1
Entfernt Admin-Untermenüadmin_menu999
Entfernt Demoimport-JS/CSSadmin_enqueue_scripts20

Der verwundbare Codepfad wird niemals ausgeführt. wp_send_json_error() ruft intern wp_die() auf, sodass der Handler des Plugins nie erreicht wird.

Verifizierung

Nach der Aktivierung:

  1. Der Menüpunkt „Demo-Import“ sollte nicht mehr unter Funnelforms erscheinen
  2. Jede Anfrage an admin-ajax.php?action=af2_demoimport gibt Folgendes zurück:
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "Demo import is temporarily disabled for security reasons (CVE-2026-39440)." }
    }
    

Wann entfernen

Dieses Plugin kann deaktiviert und gelöscht werden, sobald FunnelForms Pro eine offizielle gepatchte Version (> 3.8.1) veröffentlicht, die:

  • unserialize() durch json_decode() ersetzt oder eine strenge Whitelist implementiert
  • Den filename-Parameter bereinigt (basename(), Whitelist bekannter Demos)
  • Nonce-Verifizierung und Berechtigungsprüfungen hinzufügt

Danksagungen

  • Entdeckt & gemeldet von: 3ele / Sebastian Weiss
  • Veröffentlicht über: Patchstack

Lizenz

GPL v2 oder später

Tool herunterladen