Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-39440-funnelforms-fix — Plugin WordPress drop-in che blocca il gestore Demo Import vulnerabile in FunnelForms Pro per mitigare l'esecuzione remota di codice (CVE-2026-39440). | Kitploit
Strumenti/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
Strumenti DifensiviAnalisi delle VulnerabilitàAnalisi del CodiceAudit di ConfigurazioneSicurezza Web
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

Plugin WordPress drop-in che blocca il gestore Demo Import vulnerabile in FunnelForms Pro per mitigare l'esecuzione remota di codice (CVE-2026-39440).

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
3 mesi faNon ancora revisionato
Condividi

Fix per CVE-2026-39440 FunnelForms

Un plugin WordPress drop-in che blocca il gestore Demo Import vulnerabile in FunnelForms Pro ≤ 3.8.1 per mitigare l'esecuzione remota di codice (CVE-2026-39440, CVSS 9.9).


La vulnerabilità

CampoValore
ID CVECVE-2026-39440
Punteggio CVSS9.9 (Critico)
Versioni interessateFunnelForms Pro ≤ 3.8.1
PrivilegiBassi (livello Subscriber)
TipoIniezione di codice → Inclusione remota di codice → RCE
Patch disponibile?Nessuna patch ufficiale del vendor disponibile al momento
Scoperta da3ele / Sebastian Weiss
Pubblicazione21 apr 2026 (Patchstack)

Causa principale

Il gestore AJAX af2_demoimport (admin/menu_ajax_functions/demoimport.php) presenta due difetti fatali:

1. unserialize() su dati controllati dall'attaccante

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

Un file ZIP appositamente creato contenente un af2_export.txt dannoso innesca un'iniezione di oggetti PHP durante la deserializzazione, portando alla piena esecuzione remota di codice.

2. Path traversal tramite $_POST['filename']

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

Nessun basename(), nessuna whitelist. Un attaccante fornisce ../../../uploads/evil e recupera uno ZIP arbitrario dall'esterno della directory demos/.

Controlli di sicurezza mancanti

  • Nessuna verifica nonce
  • Nessun controllo delle capacità
  • Nessuna sanificazione dell'input

Un utente autenticato con privilegi minimi (Subscriber) può sfruttare questa catena.

Installazione

Come plugin normale (consigliato)

  1. Scarica o clona questo repository
  2. Carica la cartella cve-2026-39440-funnelforms-fix in wp-content/plugins/
  3. Attivala in Plugin → Plugin installati

Come MU-Plugin (alternativa)

Copia cve-2026-39440-fix.php direttamente in wp-content/mu-plugins/. Nessuna attivazione necessaria: gli MU-Plugin vengono caricati automaticamente.

Cosa fa questo plugin

AzioneHookPriorità
Blocca il gestore AJAXwp_ajax_af2_demoimport1
Rimuove il sottomenu adminadmin_menu999
Rimuove JS/CSS di demoimportadmin_enqueue_scripts20

Il percorso di codice vulnerabile non viene mai eseguito. wp_send_json_error() chiama internamente wp_die(), quindi il gestore del plugin non viene mai raggiunto.

Verifica

Dopo l'attivazione:

  1. La voce di menu "Demo import" non dovrebbe più apparire sotto Funnelforms
  2. Qualsiasi richiesta a admin-ajax.php?action=af2_demoimport restituisce:
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "Demo import is temporarily disabled for security reasons (CVE-2026-39440)." }
    }
    

Quando rimuoverlo

Questo plugin può essere disattivato ed eliminato quando FunnelForms Pro rilascerà una versione ufficiale con patch (> 3.8.1) che:

  • Sostituisce unserialize() con json_decode() o implementa una whitelist rigorosa
  • Sanifica il parametro filename (basename(), whitelist delle demo note)
  • Aggiunge verifica nonce e controlli delle capacità

Crediti

  • Scoperta e segnalazione: 3ele / Sebastian Weiss
  • Pubblicazione tramite: Patchstack

Licenza

GPL v2 o successiva

Scarica lo strumento