Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-5118 — CVE-2026-5118 – Exploit de masse Python2 pour le plugin Divi de WordPress : inscription non authentifiée d'un administrateur via admin-ajax.php. Scanner multi‑threadé avec extraction de nonce. | Kitploit
Outils/GitHubGitHub/jenderal92/cve-2026-5118
Escalade de PrivilègesScanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubjenderal92/cve-2026-5118

CVE-2026-5118

CVE-2026-5118 – Exploit de masse Python2 pour le plugin Divi de WordPress : inscription non authentifiée d'un administrateur via admin-ajax.php. Scanner multi‑threadé avec extraction de nonce.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Divi Form Builder <= 5.1.2 - Élévation de privilèges non authentifiée via 'role'

⚠️ AVERTISSEMENT : Cet outil est réservé aux tests d'intrusion autorisés et à la recherche en sécurité uniquement.
L'accès non autorisé à des systèmes informatiques est illégal. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Avertissement supplémentaire : vous pouvez consulter l'avertissement sur la page principale de Jenderal92. Vous pouvez le vérifier ICI !!!

Aperçu

Ce script Python 2 exploite une vulnérabilité d'élévation de privilèges dans le plugin WordPress Divi (et les formulaires Divi associés). Il permet l'enregistrement à distance d'un compte administrateur en :

  • Extrayant le fb_nonce du formulaire d'inscription Divi de la cible.
  • Envoyant une requête multipart personnalisée à /wp-admin/admin-ajax.php avec role=administrator.
  • Détectant automatiquement le succès et enregistrant les URL admin compromises.

Fonctionnalités

  • ✅ Multi-thread (20 threads par défaut) pour une analyse rapide.
  • ✅ Normalisation automatique des URL – ajoute https:// si manquant.
  • ✅ Extraction du nonce à l'aide de plusieurs motifs regex (JavaScript en ligne, champs cachés, de_fb_obj).
  • ✅ Requête multipart/form-data qui imite une soumission légitime d'un navigateur.
  • ✅ Détection de succès via des mots-clés de réponse (success, user_id, user created, etc.).
  • ✅ Résultats enregistrés dans results.txt au format :
    https://target.com/wp-admin/ | username | password

Prérequis

  • Python 2.7 (utilise urllib2, Queue, threading – incompatible avec Python 3 sans modifications)
  • Une liste d'URL cibles (une par ligne)

Installation

root@kitploit:~
git clone https://github.com/Jenderal92/CVE-2026-5118.git
cd CVE-2026-5118
chmod +x CVE-2026-5118.py

Utilisation

1. Préparer la liste des cibles

Créez un fichier texte contenant un domaine ou une URL par ligne. Vous pouvez omettre http:// / https:// – le script ajoutera https:// par défaut.

Exemple targets.txt :

root@kitploit:~
example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
test-site.org

2. Exécuter l'exploit

root@kitploit:~
python CVE-2026-5118.py targets.txt

3. Exemple de sortie

root@kitploit:~
[*] Total targets : 4
[*] Credentials   : Attacker / Attacker@123#+
[*] Threads       : 20
[*] Output file   : results.txt

[1] Checking https://example.com
[+] SUCCESS! https://example.com/wp-admin/

[2] Checking https://vulnerable-site.com
[+] SUCCESS! https://vulnerable-site.com/wp-admin/

[3] Checking http://192.168.1.100/wordpress
[3] FAILED  http://192.168.1.100/wordpress

[4] Checking https://test-site.org
[4] FAILED  https://test-site.org

=== DONE ===
Successful: 2 / 4

4. Fichier de résultats (results.txt)

root@kitploit:~
https://example.com/wp-admin/|Attacker|Attacker@123#+
https://vulnerable-site.com/wp-admin/|Attacker|Attacker@123#+

Configuration

Vous pouvez personnaliser les variables suivantes en haut du script :

Comment ça fonctionne

  1. Normalisation de l'URL – ajoute https:// si aucun schéma n'est fourni.
  2. Extraction du nonce – récupère la page d'accueil (ou la page d'inscription) et recherche fb_nonce à l'aide de motifs regex.
  3. Construction de la requête – construit un POST multipart/form-data contenant :
    • action=de_fb_ajax_submit_ajax_handler
    • fb_nonce=<extracted nonce>
    • role=administrator
    • de_fb_user_login / user_login
    • de_fb_user_pass / user_pass
    • de_fb_user_email / user_email
  4. – si la réponse contient l'un des mots-clés de succès, la cible est marquée comme vulnérable.

Détection et atténuation

Pour les administrateurs WordPress utilisant Divi :

  • Mettez à jour Divi et tous les plugins associés vers la dernière version.
  • Désactivez l'inscription publique si elle n'est pas nécessaire.
  • Utilisez un plugin de sécurité (Wordfence, Sucuri) pour surveiller les requêtes admin-ajax.php.
  • Implémentez reCAPTCHA sur tous les formulaires d'inscription.
  • N'exposez jamais de formulaires d'inscription avec un paramètre role qui peut être manipulé.

Indicateurs de compromission (IOC) :

  • Requêtes admin-ajax.php inattendues avec action=de_fb_ajax_submit_ajax_handler
  • Nouveaux utilisateurs administrateurs avec des noms d'utilisateur suspects (par exemple Attacker)
  • Données POST contenant role=administrator dans les journaux d'accès

Avertissement légal

Ce logiciel est fourni à des fins éducatives et pour des tests de sécurité autorisés uniquement. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil. En utilisant ce logiciel, vous acceptez de :

  • Obtenir une autorisation écrite du propriétaire du système avant de tester.
  • Vous conformer à toutes les lois applicables (CFAA, Computer Misuse Act, UU ITE, etc.).
  • Supprimer immédiatement tout accès non autorisé obtenu.
  • Signaler les vulnérabilités de manière responsable à l'éditeur concerné.

La violation de ces conditions peut entraîner des poursuites pénales, des amendes ou une peine d'emprisonnement.

Contribution

Les pull requests sont les bienvenues pour les améliorations (portage Python 3, meilleure extraction du nonce, détection de chemins d'inscription supplémentaires). Veuillez conserver l'avertissement éthique.

Télécharger l’outil
VariableDéfautDescription
DEFAULT_USERNAMEAttackerNom d'utilisateur à enregistrer
DEFAULT_PASSWORDAttacker@123#+Mot de passe (robuste avec caractères spéciaux)
DEFAULT_EMAIL[email protected]Adresse e-mail
THREAD_COUNT20Nombre de threads simultanés
OUTPUT_FILEresults.txtFichier où enregistrer les cibles compromises
Envoi à admin-ajax.php
  • Enregistrement du résultat – écrit l'URL d'administration et les identifiants dans le fichier de sortie.