Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-39440-funnelforms-fix — Plugin de WordPress de instalación directa que bloquea el gestor de importación de demostración vulnerable en FunnelForms Pro para mitigar la ejecución remota de código (CVE-2026-39440). | Kitploit
Herramientas/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
Herramientas DefensivasAnálisis de VulnerabilidadesAnálisis de CódigoAuditoría de ConfiguraciónSeguridad Web
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

Plugin de WordPress de instalación directa que bloquea el gestor de importación de demostración vulnerable en FunnelForms Pro para mitigar la ejecución remota de código (CVE-2026-39440).

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
hace 3 mesesAún no revisado
Compartir

Corrección CVE-2026-39440 FunnelForms

Un plugin de WordPress de instalación directa que bloquea el controlador de importación de demostraciones vulnerable en FunnelForms Pro ≤ 3.8.1 para mitigar la Ejecución Remota de Código (CVE-2026-39440, CVSS 9.9).


La Vulnerabilidad

CampoValor
ID CVECVE-2026-39440
Puntuación CVSS9.9 (Crítico)
AfectadosFunnelForms Pro ≤ 3.8.1
PrivilegiosBajos (nivel Suscriptor)
TipoInyección de código → Inclusión remota de código → RCE
¿Parcheado?Aún no hay parche oficial del proveedor disponible
Descubierto por3ele / Sebastian Weiss
Publicado21 abr 2026 (Patchstack)

Causa Raíz

El controlador AJAX af2_demoimport (admin/menu_ajax_functions/demoimport.php) tiene dos fallos fatales:

1. unserialize() sobre Datos Controlados por el Atacante

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

Un archivo ZIP manipulado que contenga un af2_export.txt malicioso desencadena una Inyección de Objetos PHP durante la deserialización, lo que conduce a una Ejecución Remota de Código completa.

2. Path Traversal mediante $_POST['filename']

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

Sin basename(), sin lista blanca. Un atacante proporciona ../../../uploads/evil y extrae un ZIP arbitrario desde fuera del directorio demos/.

Controles de Seguridad Ausentes

  • Sin verificación de nonce
  • Sin comprobación de capacidades
  • Sin saneamiento de entradas

Un usuario autenticado con privilegios mínimos (Suscriptor) puede explotar esta cadena.

Instalación

Como Plugin Normal (Recomendado)

  1. Descarga o clona este repositorio
  2. Sube la carpeta cve-2026-39440-funnelforms-fix a wp-content/plugins/
  3. Actívalo en Plugins → Plugins instalados

Como MU-Plugin (Alternativa)

Copia cve-2026-39440-fix.php directamente a wp-content/mu-plugins/. No se necesita activación: los MU-Plugins se cargan automáticamente.

Qué Hace Este Plugin

AcciónHookPrioridad
Bloquea el controlador AJAXwp_ajax_af2_demoimport1
Elimina el submenú de administraciónadmin_menu999
Quita el JS/CSS de demoimportadmin_enqueue_scripts20

La ruta de código vulnerable nunca se ejecuta. wp_send_json_error() llama a wp_die() internamente, por lo que el controlador del plugin nunca se alcanza.

Verificación

Después de la activación:

  1. El elemento de menú "Importar demo" ya no debería aparecer en Funnelforms
  2. Cualquier solicitud a admin-ajax.php?action=af2_demoimport devuelve:
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "La importación de demostraciones está temporalmente deshabilitada por razones de seguridad (CVE-2026-39440)." }
    }
    

Cuándo Eliminarlo

Este plugin puede desactivarse y eliminarse una vez que FunnelForms Pro publique una versión parcheada oficial (> 3.8.1) que:

  • Reemplace unserialize() por json_decode() o implemente una lista blanca estricta
  • Sanee el parámetro filename (basename(), lista blanca de demos conocidas)
  • Añada verificación de nonce y comprobaciones de capacidades

Créditos

  • Descubierto y reportado por: 3ele / Sebastian Weiss
  • Publicado mediante: Patchstack

Licencia

GPL v2 o posterior

Descargar herramienta