Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/abraxas/cve-2026-75816
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAutenticaciónLabs y Práctica
GitHubabraxas/cve-2026-75816

CVE-2026-75816

Prueba de concepto y reproducción en laboratorio para CVE-2026-75816, una toma de control de cuenta no autenticada de WordPress Frontend Admin mediante el envío de formularios a admin-ajax.

Ver Repositorio
hace 5h 21mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-75816

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-75816

CVE-2026-75816

Frontend Admin by DynamiApps 3.29.11 — shabti

El plugin Frontend Admin by DynamiApps para WordPress es vulnerable a Authentication Bypass to Account Takeover en todas las versiones hasta la 3.29.12, inclusive. Esto se debe a que la función pre_update_value carece de cualquier comprobación de capacidad o propiedad, y ActionPost::conditions_logic() cortocircuita su puerta de autorización current_user_can('edit_post') siempre que el ID del post no sea numérico — como la cadena user_1 — permitiendo que los envíos de formularios no autenticados se enruten a registros de usuario arbitrarios sin restricción. Esto hace posible que atacantes no autenticados sobrescriban la dirección de correo electrónico registrada de cualquier usuario, incluida la de un administrador, y luego aprovechen el flujo nativo de restablecimiento de contraseña de WordPress para tomar el control total de la cuenta objetivo.

CVECVE-2026-75816 · CVE.org
CWECWE-287
CVSSCritical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProductFrontend Admin by DynamiApps
Affectedtodas las versiones hasta la 3.29.11 (NVD lista la 3.29.12; la 3.29.12 añadió la comprobación edit_user del campo Email)
Patched3.29.12 y posteriores
Authninguna (ver mapa de código fuente)
LicenseGNU Affero GPL v3.0
Labsolo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner

Aviso (del mapa de código fuente)

pre_update_value es el sink, no una acción ajax= con ese nombre. El HTTP es admin-ajax.php action=frontend_admin/form_submit. El id del objeto es user_1 en _acf_objects, no un id de post numérico.


Entrada

  • Method: POST
  • Path: /wp-admin/admin-ajax.php
  • Router: wp_ajax_nopriv_frontend_admin/form_submit. Display_Form::get_form_data descifra _acf_objects. ActionPost::conditions_logic retorna anticipadamente cuando post_id no es numérico (user_1), omitiendo current_user_can('edit_post'). ActionPost::run trata user_email en record['fields']['post'] como un meta y acf_update_value(..., 'user_1', field). user_email::pre_update_value (3.29.11) no tiene comprobación edit_user y wp_update_user actualiza el email. La 3.29.12 añadió esa comprobación.
  • Notes: CVE-2026-75816 CWE-287. NVD dice hasta la 3.29.12; el changelog de la 3.29.12 añadió comprobaciones de permisos del campo Email. El lab es la 3.29.11. idBase/path es admin-ajax form_submit, no parse_array. El testigo es [email protected] desde GET /?fea_lab_email=1.

Cadena de llamadas

  • GET /fea-lab/ harvest _acf_form _acf_nonce _acf_objects field key
  • POST /wp-admin/admin-ajax.php action=frontend_admin/form_submit acff[post][field][email protected]
  • check_submit_form nopriv + who_can_see=all
  • get_form_data fea_decrypt(_acf_objects) record[post]=user_1
  • ActionPost::conditions_logic !is_numeric(user_1) skip edit_post
  • ActionPost::run metas acf_update_value value, user_1, user_email field
  • user_email::pre_update_value explode user_ wp_update_user ID=1 [email protected]
  • GET /?fea_lab_email=1 body is that address

Precondiciones del lab

  • Frontend Admin 3.29.11 (no 3.29.12 — esa versión añadió edit_user en el campo Email)
  • admin_form publicado con who_can_see=all, post_id=user_1, campo user_email
  • página pública /fea-lab/ con [frontend_admin form=ID]
  • sonda mu-plugin GET /?fea_lab_email=1 imprime el email del usuario 1 (solo observación)

Testigo

GET /?fea_lab_email=1 el cuerpo es [email protected]. HTML de formulario genérico o [email protected] no lo es.

No es éxito

  • [email protected] sigue siendo el email del admin
  • admin-ajax 0 / -1 / JSON de permiso sin el cambio de email
  • 403/404 sin el testigo
  • reverse shell o conexión saliente
  • restablecimiento de contraseña real a un buzón del atacante

Parche / remediación

Haz esto primero: Actualiza Frontend Admin by DynamiApps a 3.29.12 o posterior (la actual es 3.29.13).

Verificar tras la actualización

  • Vuelve a ejecutar CVE-2026-75816-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirma el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma WAF es un retraso, no un parche.

Si no puedes actualizar de inmediato

  • Deshabilita o aísla el componente afectado.
  • Busca la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que nombre el mapa de este CVE).

Reproducción (lab autorizado)

Apunta solo a http://127.0.0.1:8088 (o al loopback que hayas enlazado). No apuntes este script a internet.

root@kitploit:~
python3 CVE-2026-75816-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. Un 200 HTML genérico no lo es.


Imágenes del lab

Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Enlaza el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publiques nada excepto 127.0.0.1.


Referencias

  • CVE-2026-75816 · NVD

  • CVE-2026-75816 · CVE.org

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/user/class-user-email.php#L127

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1001

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1224

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/display.php#L26

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125

  • plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element

  • www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve

  • github.com/advisories/GHSA-pv54-wq7v-wf7v

  • nvd.nist.gov/vuln/detail/CVE-2026-75816

  • Directorio de plugins: acf-frontend-form-element

  • Navegador Trac: plugins.trac.wordpress.org/acf-frontend-form-element

  • Etiquetas SVN: plugins.svn.wordpress.org/acf-frontend-form-element

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-75816  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-75816`
- CWE: CWE-287
- published: 2026-09-06T03:17:16.607

## NVD description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

## MITRE description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

## Affected

- shabti Frontend Admin by DynamiApps 0 affected

## References (JSON sources only)

- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/user/class-user-email.php#L127
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1001
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1224
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/display.php#L26
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125
- https://plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve
- https://github.com/advisories/GHSA-pv54-wq7v-wf7v
- https://nvd.nist.gov/vuln/detail/CVE-2026-75816

## GitHub advisory

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to...

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y los labs autorizados. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta