
CVE-2026-75816 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और लैब प्रतिकृति, जो admin-ajax फ़ॉर्म सबमिशन के माध्यम से एक अनधिकृत WordPress Frontend Admin अकाउंट टेकओवर है।
abraxaslabs.tech · github.com/abraxas · @abraxas_null · [email protected] · CVE-2026-75816
Frontend Admin by DynamiApps 3.29.11 - shabti
मैं @abraxas_null हूँ। लूपबैक लैब। क्लाइंट CVE-2026-75816-Abraxas-Labs.py है।
user_1 कोई पोस्ट नहीं है। अनऑथेंटिकेटेड admin-ajax.php frontend_admin/form_submit। ActionPost::conditions_logic() तब जल्दी रिटर्न कर देता है जब ऑब्जेक्ट आईडी नॉन-न्यूमेरिक (user_1) हो, जिससे current_user_can('edit_post') छूट जाता है। 3.29.11 में Email फ़ील्ड pre_update_value में कोई edit_user जाँच नहीं है और यह user 1 के ईमेल को wp_update_user कर देता है। NVD 3.29.12 तक सूचीबद्ध करता है; changelog 3.29.12 ने वह जाँच जोड़ी। लैब 3.29.11 है। वर्तमान 3.29.13 है।
| CVE | CVE-2026-75816 · CVE.org |
| CWE | CWE-287 |
| CVSS | Critical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Product | Frontend Admin by DynamiApps |
| Affected | 3.29.11 तक के सभी संस्करण (NVD 3.29.12 सूचीबद्ध करता है; 3.29.12 ने Email-फ़ील्ड edit_user जाँच जोड़ी) |
| Patched | 3.29.12 और बाद के संस्करण |
| Auth | कोई नहीं |
| License | GNU Affero GPL v3.0 |
| Lab | केवल 127.0.0.1 |
गेस्ट POST व्यवस्थापक ईमेल बदल देता है। उस पते पर पासवर्ड रीसेट करना अकाउंट टेकओवर है। लैब ईमेल परिवर्तन पर रुक जाती है। मैं किसी और के एडमिन के लिए लक्षित lost-password विधि नहीं छाप रहा हूँ।
Wordfence ने pre_update_value और user_1 का नाम लिया। मैंने conditions_logic पढ़ा, फिर Email फ़ील्ड, फिर सार्वजनिक फ़ॉर्म एकत्र किया।
GET /fea-lab/। _acf_nonce, _acf_objects, user_email फ़ील्ड key निकालें। POST acff[post][<key>][email protected]। GET /?fea_lab_email=1। छोटा ajax JSON Post updated, फिर नया पता।
गलत रास्ते: action=pre_update_value या parse_array (फ़ंक्शन नाम रूट नहीं हैं); हार्ड-कोडेड nonce; न्यूमेरिक post_id (तब edit_post वास्तव में चलता है और गेस्ट को अस्वीकार कर दिया जाता है); who_can_see all नहीं; 3.29.12; बॉडी में अभी भी मौजूद [email protected] को सफलता मानना।
पोर्ट 8088। Frontend Admin 3.29.11। सार्वजनिक फ़ॉर्म /fea-lab/, who_can_see=all, ऑब्जेक्ट user_1।
लक्ष्य केवल 127.0.0.1:8088 (या जो लूपबैक आपने बाइंड किया हो)।
cd lab
docker compose up --force-recreate
./run.sh
प्रमाण: GET /?fea_lab_email=1 का मान [email protected] है। सामान्य फ़ॉर्म HTML या [email protected] यह नहीं है।
बिना कुछ सीखे हारने के तरीके:
[email protected] अभी भी एडमिन ईमेल है0 / -1 / permission JSON बिना ईमेल परिवर्तन केFrontend Admin by DynamiApps को 3.29.12 या नए संस्करण (वर्तमान 3.29.13) में अपडेट करें। पैच किए गए बिल्ड के विरुद्ध CVE-2026-75816-Abraxas-Labs.py को फिर से चलाएँ: एडमिन ईमेल नहीं बदलना चाहिए।
plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element
www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve
Plugin directory: acf-frontend-form-element
Trac browser: plugins.trac.wordpress.org/acf-frontend-form-element
SVN tags: plugins.svn.wordpress.org/acf-frontend-form-element
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
GNU Affero GPL v3.0। देखें LICENSE।
क्लाइंट लूपबैक से बात करता है। जिन सिस्टम के आप मालिक नहीं हैं उनके विरुद्ध इसका उपयोग Abraxas Labs द्वारा अधिकृत नहीं है। कोई वारंटी नहीं।