Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/abraxas/cve-2026-75816
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionAuthentificationLabs et Pratique
GitHubabraxas/cve-2026-75816

CVE-2026-75816

Preuve de concept et reproduction en laboratoire pour CVE-2026-75816, une prise de contrôle de compte non authentifiée via la soumission de formulaire admin-ajax dans WordPress Frontend Admin.

Voir le dépôt
il y a 5h 18mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs — CVE-2026-75816

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-75816

CVE-2026-75816

Frontend Admin by DynamiApps 3.29.11 — shabti

Le plugin Frontend Admin by DynamiApps pour WordPress est vulnérable à un contournement d'authentification menant à une prise de contrôle de compte dans toutes les versions jusqu'à 3.29.12 incluse. Cela est dû au fait que la fonction pre_update_value ne dispose d'aucune vérification de capacité ou de propriété, et que ActionPost::conditions_logic() court-circuite sa barrière d'autorisation current_user_can('edit_post') chaque fois que l'ID de publication n'est pas numérique — comme la chaîne user_1 — permettant à des soumissions de formulaire non authentifiées d'être routées vers des enregistrements utilisateur arbitraires sans restriction. Cela permet à des attaquants non authentifiés d'écraser l'adresse e-mail enregistrée de n'importe quel utilisateur, y compris celle d'un administrateur, puis d'exploiter le flux natif de réinitialisation de mot de passe de WordPress pour prendre complètement le contrôle du compte ciblé.

CVECVE-2026-75816 · CVE.org
CWECWE-287
CVSSCritique : 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProduitFrontend Admin by DynamiApps
Affectétoutes les versions jusqu'à 3.29.11 (NVD liste 3.29.12 ; 3.29.12 a ajouté la vérification edit_user du champ Email)
Corrigé3.29.12 et ultérieures
Authaucune (voir la carte source)
LicenceGNU Affero GPL v3.0
Lab127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner

Avis (issu de la carte source)

pre_update_value est le point de terminaison, pas une action ajax= de ce nom. Le HTTP est admin-ajax.php action=frontend_admin/form_submit. L'ID d'objet est user_1 dans _acf_objects, pas un ID de publication numérique.


Entrée

  • Méthode : POST
  • Chemin : /wp-admin/admin-ajax.php
  • Routeur : wp_ajax_nopriv_frontend_admin/form_submit. Display_Form::get_form_data déchiffre _acf_objects. ActionPost::conditions_logic retourne tôt lorsque post_id n'est pas numérique (user_1), ignorant current_user_can('edit_post'). ActionPost::run traite user_email dans record['fields']['post'] comme une méta et acf_update_value(..., 'user_1', field). user_email::pre_update_value (3.29.11) n'a pas de vérification edit_user et wp_update_user l'e-mail. 3.29.12 a ajouté cette vérification.
  • Notes : CVE-2026-75816 CWE-287. NVD indique jusqu'à 3.29.12 ; le changelog 3.29.12 a ajouté les vérifications de permission du champ Email. Le lab est en 3.29.11. idBase/path est admin-ajax form_submit, pas parse_array. Le témoin est [email protected] depuis GET /?fea_lab_email=1.

Chaîne d'appels

  • GET /fea-lab/ harvest _acf_form _acf_nonce _acf_objects field key
  • POST /wp-admin/admin-ajax.php action=frontend_admin/form_submit acff[post][field][email protected]
  • check_submit_form nopriv + who_can_see=all
  • get_form_data fea_decrypt(_acf_objects) record[post]=user_1
  • ActionPost::conditions_logic !is_numeric(user_1) skip edit_post
  • ActionPost::run metas acf_update_value value, user_1, user_email field
  • user_email::pre_update_value explode user_ wp_update_user ID=1 [email protected]
  • GET /?fea_lab_email=1 body is that address

Préconditions du lab

  • Frontend Admin 3.29.11 (pas 3.29.12 — cette version a ajouté edit_user sur le champ Email)
  • admin_form publié avec who_can_see=all, post_id=user_1, champ user_email
  • page publique /fea-lab/ avec [frontend_admin form=ID]
  • sonde mu-plugin GET /?fea_lab_email=1 affiche l'e-mail de l'utilisateur 1 (observation uniquement)

Témoin

GET /?fea_lab_email=1 le corps est [email protected]. Du HTML de formulaire générique ou [email protected] ne l'est pas.

Pas un succès

  • [email protected] est toujours l'e-mail de l'admin
  • admin-ajax 0 / -1 / JSON de permission sans le changement d'e-mail
  • 403/404 sans le témoin
  • reverse shell ou connexion sortante
  • réinitialisation de mot de passe réelle vers une boîte mail d'attaquant

Correctif / remédiation

À faire en premier : Mettez à jour Frontend Admin by DynamiApps vers 3.29.12 ou plus récent (actuellement 3.29.13).

Vérifier après la mise à niveau

  • Relancez CVE-2026-75816-Abraxas-Labs.py contre la version corrigée : le témoin mappé ne doit pas apparaître.
  • Confirmez l'avis du fournisseur / le changeset dans l'arborescence déployée (voir références).
  • Une signature WAF est un délai, pas un correctif.

Si vous ne pouvez pas mettre à jour immédiatement

  • Désactivez ou isolez le composant affecté.
  • Recherchez la condition témoin en production (nouveaux utilisateurs privilégiés, fichiers inattendus, lignes injectées — tout ce que la carte de cette CVE nomme).

Reproduction (lab autorisé)

Ciblez uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.

root@kitploit:~
python3 CVE-2026-75816-Abraxas-Labs.py

Le succès est le témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique ne l'est pas.


Images du lab

Pile loopback utilisée pour reproduire. Images officielles sauf si un Dockerfile dans ce dossier est construit depuis les sources.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Liez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu du tableau des versions). Ne publiez rien d'autre que 127.0.0.1.


Références

  • CVE-2026-75816 · NVD

  • CVE-2026-75816 · CVE.org

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/user/class-user-email.php#L127

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1001

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1224

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/display.php#L26

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125

  • plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element

  • www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve

  • github.com/advisories/GHSA-pv54-wq7v-wf7v

  • nvd.nist.gov/vuln/detail/CVE-2026-75816

  • Répertoire de plugins : acf-frontend-form-element

  • Navigateur Trac : plugins.trac.wordpress.org/acf-frontend-form-element

  • Tags SVN : plugins.svn.wordpress.org/acf-frontend-form-element

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Enregistrements (structurés)

root@kitploit:~
# CVE-2026-75816  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-75816`
- CWE: CWE-287
- published: 2026-09-06T03:17:16.607

## NVD description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

## MITRE description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

## Affected

- shabti Frontend Admin by DynamiApps 0 affected

## References (JSON sources only)

- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/user/class-user-email.php#L127
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1001
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1224
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/display.php#L26
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125
- https://plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve
- https://github.com/advisories/GHSA-pv54-wq7v-wf7v
- https://nvd.nist.gov/vuln/detail/CVE-2026-75816

## GitHub advisory

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to...

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

Licence

Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.


Avertissement

Ce pack est destiné au fournisseur, au propriétaire du site et aux labs autorisés. Le script communique avec 127.0.0.1. L'utiliser contre des systèmes que vous ne possédez pas n'est pas autorisé par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil