Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-12793 — Prueba de concepto de exploit para CVE-2026-12793, una escalada de privilegios no autenticada en WordPress JetFormBuilder hasta la versión 3.6.2 que crea cuentas de administrador. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-12793
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubabraxas/cve-2026-12793

CVE-2026-12793

Prueba de concepto de exploit para CVE-2026-12793, una escalada de privilegios no autenticada en WordPress JetFormBuilder hasta la versión 3.6.2 que crea cuentas de administrador.

Ver Repositorio
hace 7h 12mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-12793

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-12793

CVE-2026-12793

JetFormBuilder — Dynamic Blocks Form Builder 3.6.2 — jetmonsters

El plugin JetFormBuilder — Dynamic Blocks Form Builder para WordPress es vulnerable a Escalada de Privilegios en todas las versiones hasta la 3.6.2, inclusive. Esto se debe a que el plugin no valida que un ID de formulario enviado pertenezca a un formulario de JetFormBuilder antes de analizar el contenido de la publicación referenciada como esquema de formulario y ejecutar un callback de servidor de Validación Avanzada. Esto hace posible que atacantes no autenticados creen una nueva cuenta de usuario con nivel de administrador.

CVECVE-2026-12793 · CVE.org
CWECWE-269
CVSSCrítico: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProductoJetFormBuilder — Dynamic Blocks Form Builder
Afectadotodas las versiones hasta la 3.6.2 (inclusive)
Parcheado3.6.2.1 y posteriores
Authninguna (ver mapa de origen)
Labsolo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner

Aviso (del mapa de origen)

El aviso nombra _jet_engine_booking_form_id y Validación Avanzada. Ese campo POST es Form_Handler::$form_key. El hook del enrutador NO es el valor predeterminado de origen jet_form_builder_submit=submit; es el gfb_request_args_key/value aleatorizado. Los nombres de métodos PHP no son action= de HTTP. REST validate-field es la ruta incorrecta en 3.6.2 (validate_form_post_type ya se ejecuta).


Entrada

  • Método: POST
  • Ruta: /
  • Enrutador: Form_Request_Router escucha REQUEST[hook_key]=hook_val. Esos NO son los valores predeterminados de origen jet_form_builder_submit=submit — Form_Handler::set_jfb_request_args los sobrescribe desde la opción jet_form_builder_settings__options-tab gfb_request_args_key / gfb_request_args_value (6+12 caracteres aleatorios en la primera carga). Un POST que aún envía jet_form_builder_submit=submit nunca coincide; WP renderiza el HTML del tema (~80k). El campo de id de formulario sigue siendo _jet_engine_booking_form_id.
  • Notas: CVE-2026-12793: set_form_id solo aplica absint(). get_blocks_by_post parse_blocks() cualquier publicación. Semilla del lab: publicación publicada con slug jfb-lab-carrier (post_type=post, NO jet-form-builder) con campos jet-forms + _jf_actions register_user administrator, y un párrafo JFB_HOOK_KEY=... JFB_HOOK_VAL=... para que el par aleatorizado del enrutador esté en el cuerpo REST público (los mismos valores que un formulario real pondría en campos ocultos). Paso 1 GET /?rest_route=/wp/v2/posts&slug=jfb-lab-carrier (id + par de hook). Paso 2 POST / con ese par, method=ajax, id de formulario, login/email/password. No use REST validate-field (ya verifica tipos en 3.6.2). El HTML de la página de inicio es FALLO.

Cadena de llamadas

  • GET /?rest_route=/wp/v2/posts&slug=jfb-lab-carrier -> id más JFB_HOOK_KEY / JFB_HOOK_VAL (options-tab gfb_request_args_*)
  • POST / REQUEST[hook_key]=hook_val method=ajax (NO jet_form_builder_submit=submit)
  • Form_Request_Router::listen (includes/request/request-router.php) usa Form_Handler::$hook_key/$hook_val
  • Form_Handler::process_form -> setup_form -> set_form_id solo absint (includes/form-handler.php:150-154, 183-200, 240)
  • send_form: Action_Handler::set_form_id -> set_form_actions desde _jf_actions de esa publicación (includes/actions/action-handler.php:71-117)
  • Request_Handler::set_form_data -> Block_Helper::get_blocks_by_post parse_blocks cualquier publicación (includes/blocks/block-helper.php:186-201; includes/request/request-handler.php:30-33)
  • block-parsers Module::init_request aplica esos bloques (modules/block-parsers/module.php:101-119)

Precondiciones del lab

  • WordPress con jetformbuilder 3.6.2 activado
  • La semilla del lab publicó una publicación normal con slug=jfb-lab-carrier (post_type=post, NO jet-form-builder) con bloques jet-forms/text-field llamados login,email,password y _jf_actions register_user role administrator, _jf_args load_nonce=hide
  • Descubra el id mediante GET /?rest_route=/wp/v2/posts&slug=jfb-lab-carrier

Testigo

El JSON del POST contiene status success y un user_id numérico. Un GET posterior a /?rest_route=/wp/v2/users/<user_id> o una lista posterior que incluya login poc_12793 con role administrator. El login único poc_12793 es el marcador — no el HTML hello-world.

No es éxito

  • HTML genérico 200 hello world
  • POST / 200 con ~80k de HTML del tema (fallo del enrutador: aún envía jet_form_builder_submit=submit)
  • admin-ajax 400 con cuerpo 0
  • Invalid form ID / Invalid security signature desde /jet-form-builder/v1/validate-field
  • status failed / nonce_failed / csrf_failed
  • crear un subscriber en lugar de administrator
  • usar un id real de CPT jet-form-builder (ese es el comportamiento previsto, no este CVE)

Parche / remediación

Haga esto primero: Actualice JetFormBuilder — Dynamic Blocks Form Builder a 3.6.2.1 o posterior.

Verifique después de la actualización

  • Vuelva a ejecutar CVE-2026-12793-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirme el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma de WAF es un retraso, no un parche.

Si no puede actualizar de inmediato

  • Deshabilite o aísle el componente afectado.
  • Busque la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que sea que nombre el mapa de este CVE).

Reproducción (lab autorizado)

Apunte solo a http://127.0.0.1:8088 (o al loopback que haya enlazado). No apunte este script a internet.

root@kitploit:~
python3 CVE-2026-12793-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. Un HTML 200 genérico no lo es.


Referencias

  • CVE-2026-12793 · NVD

  • CVE-2026-12793 · CVE.org

  • plugins.trac.wordpress.org/changeset/3575346/jetformbuilder

  • www.wordfence.com/threat-intel/vulnerabilities/id/a61b2ecc-d4e1-4e71-9187-ddc3d3616a29?source=cve

  • github.com/advisories/GHSA-579w-q4cr-j8hc

  • nvd.nist.gov/vuln/detail/CVE-2026-12793

  • Directorio de plugins: jetformbuilder

  • Navegador Trac: plugins.trac.wordpress.org/jetformbuilder

  • Etiquetas SVN: plugins.svn.wordpress.org/jetformbuilder

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-12793  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-12793`
- CWE: CWE-269
- published: 2026-09-16T04:17:56.110

## NVD description

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post's content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

## MITRE description

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post's content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

## Affected

- jetmonsters JetFormBuilder — Dynamic Blocks Form Builder 0 affected

## References (JSON sources only)

- https://plugins.trac.wordpress.org/changeset/3575346/jetformbuilder
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a61b2ecc-d4e1-4e71-9187-ddc3d3616a29?source=cve
- https://github.com/advisories/GHSA-579w-q4cr-j8hc
- https://nvd.nist.gov/vuln/detail/CVE-2026-12793

## GitHub advisory

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege...

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post's content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y labs con licencia. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posee no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta
Default_Process_Event ejecuta Register_User_Action::do_action wp_insert_user con settings.user_role (modules/actions-v2/register-user/register-user-action.php:66-215)
  • Ruta SSR (mismo esquema): Server_Side_Rule::validate_custom call_user_func si el valor de la regla del campo es una función PHP que no está en NOT_ALLOWED (modules/validation/advanced-rules/server-side-rule.php:187-194)