Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
lab-cve-2016-15042 — CVE-2016-15042 lab: Dockerized WordPress PoC para carga de archivos no autenticada en Frontend File Manager <4.0 y N‑Media Post Front‑end Form <1.1 | Kitploit
Herramientas/GitHubGitHub/imbios/lab-cve-2016-15042
Análisis de VulnerabilidadesExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubimbios/lab-cve-2016-15042

lab-cve-2016-15042

CVE-2016-15042 lab: Dockerized WordPress PoC para carga de archivos no autenticada en Frontend File Manager <4.0 y N‑Media Post Front‑end Form <1.1

Ver Repositorio
1hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2016-15042 – WordPress Frontend File Manager y N‑Media Post Front‑end Form Subida de Archivos no Autenticada (Laboratorio PoC)

Laboratorio completamente reproducible y dockerizado para validar y demostrar CVE-2016-15042:

  • Frontend File Manager (nmedia-user-file-uploader) v3.7 (vulnerable < 4.0)
  • N‑Media Post Front‑end Form (wp-post-frontend) v1.0 (vulnerable < 1.1)

Este repositorio proporciona una configuración con un solo comando, pasos de verificación con Nuclei y artefactos para revisores. Palabras clave: WordPress, CVE-2016-15042, subida de archivos no autenticada, subida arbitraria de archivos, PoC, laboratorio de seguridad, Docker.

Requisitos

  • Docker + complemento Docker Compose
  • curl
  • Nuclei (opcional, para verificación)

Inicio rápido

root@kitploit:~
./scripts/setup.sh

Una vez finalizado:

  • WordPress: http://localhost:8090
  • Admin: admin / admin
  • Usuario público: publicuser / publicpass

Verificar la vulnerabilidad con Nuclei (depuración habilitada)

Opción A: Descargar la plantilla localmente en esta carpeta del laboratorio y ejecutarla.

root@kitploit:~
curl -sL "https://raw.githubusercontent.com/projectdiscovery/nuclei-templates/refs/heads/main/http/cves/2016/CVE-2016-15042.yaml" -o ./CVE-2016-15042.yaml
nuclei -t ./CVE-2016-15042.yaml -u http://localhost:8090 -debug -vv \
  | tee ./debug/CVE-2016-15042-debug.txt

Opción B: Si tienes el repositorio de plantillas localmente, ejecuta la plantilla por ruta:

root@kitploit:~
nuclei -t /path/to/nuclei-templates/http/cves/2016/CVE-2016-15042.yaml -u http://localhost:8090 -debug -vv \
  | tee ./debug/CVE-2016-15042-debug.txt

El archivo de salida de depuración se almacena en ./debug/CVE-2016-15042-debug.txt para los revisores.

Qué hace este laboratorio

  • Inicia un WordPress limpio con los dos plugins vulnerables
  • Configura cargas de invitados para Frontend File Manager para pruebas no autenticadas fiables
  • Expone WordPress en localhost:8090

Notas

  • Si los puertos o credenciales entran en conflicto en tu configuración, edita docker-compose.yml y vuelve a ejecutar el script.
  • Los artefactos se guardan en ./debug/ para facilitar la revisión de PR.

Referencias

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2016-15042
  • Plugin Vulnerabilities (Frontend File Manager): https://www.pluginvulnerabilities.com/2016/09/19/arbitrary-file-upload-vulnerability-in-front-end-file-upload-and-manager-plugin/
  • Plugin Vulnerabilities (N‑Media Post Front‑end Form): https://www.pluginvulnerabilities.com/2016/09/19/arbitrary-file-upload-vulnerability-in-n-media-post-front-end-form/
Descargar herramienta