Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
lab-cve-2016-15042 — CVE-2016-15042 lab : PoC WordPress dockerisé pour le téléversement de fichiers sans authentification dans Frontend File Manager <4.0 et N‑Media Post Front‑end Form <1.1 | Kitploit
Outils/GitHubGitHub/imbios/lab-cve-2016-15042
Analyse des VulnérabilitésExploitation d'Applications WebCTFTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubimbios/lab-cve-2016-15042

lab-cve-2016-15042

CVE-2016-15042 lab : PoC WordPress dockerisé pour le téléversement de fichiers sans authentification dans Frontend File Manager <4.0 et N‑Media Post Front‑end Form <1.1

Voir le dépôt
1il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2016-15042 – WordPress Frontend File Manager et N‑Media Post Front‑end Form : téléversement de fichier non authentifié (laboratoire de PoC)

Laboratoire dockerisé entièrement reproductible pour valider et démontrer la CVE-2016-15042 :

  • Frontend File Manager (nmedia-user-file-uploader) v3.7 (vulnérable < 4.0)
  • N‑Media Post Front‑end Form (wp-post-frontend) v1.0 (vulnérable < 1.1)

Ce dépôt fournit une configuration en une seule commande, des étapes de vérification avec Nuclei et des artefacts pour les relecteurs. Mots-clés : WordPress, CVE-2016-15042, téléversement de fichier non authentifié, téléversement de fichier arbitraire, PoC, laboratoire de sécurité, Docker.

Prérequis

  • Docker + plugin Docker Compose
  • curl
  • Nuclei (facultatif, pour la vérification)

Démarrage rapide

root@kitploit:~
./scripts/setup.sh

Une fois terminé :

  • WordPress : http://localhost:8090
  • Administrateur : admin / admin
  • Utilisateur public : publicuser / publicpass

Vérifier la vulnérabilité avec Nuclei (débogage activé)

Option A : téléchargez le modèle localement dans ce dossier de laboratoire et exécutez-le.

root@kitploit:~
curl -sL "https://raw.githubusercontent.com/projectdiscovery/nuclei-templates/refs/heads/main/http/cves/2016/CVE-2016-15042.yaml" -o ./CVE-2016-15042.yaml
nuclei -t ./CVE-2016-15042.yaml -u http://localhost:8090 -debug -vv \
  | tee ./debug/CVE-2016-15042-debug.txt

Option B : si vous disposez du dépôt de modèles en local, exécutez le modèle en indiquant son chemin :

root@kitploit:~
nuclei -t /path/to/nuclei-templates/http/cves/2016/CVE-2016-15042.yaml -u http://localhost:8090 -debug -vv \
  | tee ./debug/CVE-2016-15042-debug.txt

Le fichier de sortie de débogage est stocké dans ./debug/CVE-2016-15042-debug.txt pour les relecteurs.

Ce que fait ce laboratoire

  • Démarre une instance WordPress propre avec les deux plugins vulnérables
  • Configure les téléversements d'invités pour Frontend File Manager afin de permettre des tests non authentifiés fiables
  • Expose WordPress sur localhost:8090

Remarques

  • Si les ports ou les identifiants entrent en conflit dans votre configuration, modifiez docker-compose.yml et relancez le script.
  • Les artefacts sont conservés dans ./debug/ pour faciliter la relecture des PR.

Références

  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2016-15042
  • Plugin Vulnerabilities (Frontend File Manager) : https://www.pluginvulnerabilities.com/2016/09/19/arbitrary-file-upload-vulnerability-in-front-end-file-upload-and-manager-plugin/
  • Plugin Vulnerabilities (N‑Media Post Front‑end Form) : https://www.pluginvulnerabilities.com/2016/09/19/arbitrary-file-upload-vulnerability-in-n-media-post-front-end-form/
Télécharger l’outil