Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-39440-funnelforms-fix — Plugin WordPress prêt à l’emploi qui bloque le gestionnaire d’import de démo vulnérable dans FunnelForms Pro afin d’atténuer l’exécution de code à distance (CVE-2026-39440). | Kitploit
Outils/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
Outils DéfensifsAnalyse des VulnérabilitésAnalyse de CodeAudit de ConfigurationSécurité Web
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

Plugin WordPress prêt à l’emploi qui bloque le gestionnaire d’import de démo vulnérable dans FunnelForms Pro afin d’atténuer l’exécution de code à distance (CVE-2026-39440).

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
il y a 3 moisPas encore vérifié
Partager

Correctif CVE-2026-39440 FunnelForms

Un plugin WordPress autonome qui bloque le gestionnaire d'importation de démos vulnérable dans FunnelForms Pro ≤ 3.8.1 afin d'atténuer l'exécution de code à distance (CVE-2026-39440, CVSS 9.9).


La vulnérabilité

ChampValeur
ID CVECVE-2026-39440
Score CVSS9.9 (Critique)
Version affectéeFunnelForms Pro ≤ 3.8.1
PrivilègesFaibles (niveau Abonné)
TypeInjection de code → Inclusion de code à distance → RCE
Corrigé ?Aucun correctif officiel du fournisseur disponible pour le moment
Découvert par3ele / Sebastian Weiss
Publié21 avril 2026 (Patchstack)

Cause racine

Le gestionnaire AJAX af2_demoimport (admin/menu_ajax_functions/demoimport.php) présente deux défauts fatals :

1. unserialize() sur des données contrôlées par l'attaquant

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

Un fichier ZIP conçu contenant un af2_export.txt malveillant déclenche une injection d'objets PHP lors de la désérialisation — conduisant à une exécution complète de code à distance.

2. Traversée de chemin via $_POST['filename']

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

Pas de basename(), pas de liste blanche. Un attaquant fournit ../../../uploads/evil et extrait un ZIP arbitraire en dehors du répertoire demos/.

Contrôles de sécurité manquants

  • Aucune vérification de nonce
  • Aucune vérification de capacités
  • Aucune assainissement des entrées

Un utilisateur authentifié disposant de privilèges minimaux (Abonné) peut exploiter cette chaîne.

Installation

En tant que plugin standard (recommandé)

  1. Téléchargez ou clonez ce dépôt
  2. Téléversez le dossier cve-2026-39440-funnelforms-fix dans wp-content/plugins/
  3. Activez-le dans Plugins → Plugins installés

En tant que MU-Plugin (alternative)

Copiez cve-2026-39440-fix.php directement dans wp-content/mu-plugins/. Aucune activation nécessaire — les MU-Plugins se chargent automatiquement.

Ce que fait ce plugin

ActionHookPriorité
Bloque le gestionnaire AJAXwp_ajax_af2_demoimport1
Supprime le sous-menu adminadmin_menu999
Retire le JS/CSS de demoimportadmin_enqueue_scripts20

Le chemin de code vulnérable n'est jamais exécuté. wp_send_json_error() appelle wp_die() en interne, donc le gestionnaire du plugin n'est jamais atteint.

Vérification

Après activation :

  1. L'élément de menu « Import de démo » ne doit plus apparaître sous Funnelforms
  2. Toute requête vers admin-ajax.php?action=af2_demoimport renvoie :
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "L'import de démo est temporairement désactivé pour des raisons de sécurité (CVE-2026-39440)." }
    }
    

Quand le supprimer

Ce plugin peut être désactivé et supprimé une fois que FunnelForms Pro publie une version corrigée officielle (> 3.8.1) qui :

  • Remplace unserialize() par json_decode() ou implémente une liste blanche stricte
  • Assainit le paramètre filename (basename(), liste blanche des démos connues)
  • Ajoute la vérification des nonces et des capacités

Crédits

  • Découvert et signalé par : 3ele / Sebastian Weiss
  • Publié via : Patchstack

Licence

GPL v2 ou ultérieure

Télécharger l’outil