Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-12793 — Proof-of-concept di exploit per CVE-2026-12793, un'escalation di privilegi non autenticata in WordPress JetFormBuilder fino alla versione 3.6.2 che crea account amministratore. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-12793
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubabraxas/cve-2026-12793

CVE-2026-12793

Proof-of-concept di exploit per CVE-2026-12793, un'escalation di privilegi non autenticata in WordPress JetFormBuilder fino alla versione 3.6.2 che crea account amministratore.

321 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

Abraxas Labs - CVE-2026-12793

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  CVE-2026-12793

CVE-2026-12793

JetFormBuilder 3.6.2 - jetmonsters

Sono @abraxas_null. Laboratorio loopback. Il client è CVE-2026-12793-Abraxas-Labs.py.

L'advisory indicava un campo. _jet_engine_booking_form_id è un campo POST, non l'HTTP action=. set_form_id esegue solo absint(). get_blocks_by_post analizza qualsiasi post. Un post normale con i blocchi giusti e _jf_actions register-user administrator è sufficiente. L'hook del router live non è il default del sorgente jet_form_builder_submit=submit. Corretto in 3.6.2.1.

CVECVE-2026-12793 · CVE.org
CWECWE-269
CVSSCritical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdottoJetFormBuilder - Dynamic Blocks Form Builder
Affettetutte le versioni fino alla 3.6.2 (inclusa)
Corrette3.6.2.1 e successive
Authnessuna
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1

Cosa può fare un attaccante

POST non autenticato su / con la coppia di hook live, quell'id del post e login/email/password. JSON status: success più un user_id numerico. Quell'utente è un amministratore. La creazione dell'utente è la prova.


Come l'ho trovato

Wordfence indicava _jet_engine_booking_form_id. Ho letto set_form_id, poi get_blocks_by_post, poi l'action handler. La tabella delle opzioni riscrive la coppia del router al primo caricamento.

Scopri la coppia come un visitatore: esegui il GET del documento REST pubblico per il post carrier. POST su / con method=ajax, la coppia di hook live e l'id del form. JSON piccolo, decine di byte. Se stai ancora leggendo un DOCTYPE, sei ancora perso.

Vicoli ciechi: jet_form_builder_submit=submit restituisce ~80k di HTML del tema; REST /jet-form-builder/v1/validate-field è la porta sbagliata sulla 3.6.2; combattere con il nonce (load_nonce=hide, use_csrf=false sul fixture); un subscriber perché _jf_actions user_role non era administrator (seed mancante, non una patch); inviare un vero id CPT jet-form-builder (il prodotto che funziona).


Il laboratorio

Porta 8088. JetFormBuilder 3.6.2. Slug del post carrier jfb-lab-carrier (post, non jet-form-builder) con la coppia di hook stampata nel REST.

  • lab/Dockerfile
  • lab/docker-compose.override.yml
  • lab/docker-compose.yml

Target solo 127.0.0.1:8088 (o il loopback che hai associato).

cd lab
docker compose up --force-recreate
python3 ../CVE-2026-12793-Abraxas-Labs.py

Prova: JSON {"user_id":N,"status":"success"} e /wp/v2/users/<id> è administrator. L'HTML del tema non è quello.

Modi per perdere senza imparare nulla:

  • POST / 200, ~80k HTML, hook predefinito
  • REST validate-field Invalid form ID
  • subscriber invece di administrator
  • reverse shell

La correzione

Aggiorna JetFormBuilder alla 3.6.2.1 o successiva. Riesegui CVE-2026-12793-Abraxas-Labs.py contro la build corretta: l'user_id amministratore non deve comparire.


Riferimenti

  • CVE-2026-12793 · NVD

  • CVE-2026-12793 · CVE.org

  • plugins.trac.wordpress.org/changeset/3575346/jetformbuilder

  • www.wordfence.com/threat-intel/vulnerabilities/id/a61b2ecc-d4e1-4e71-9187-ddc3d3616a29?source=cve

  • github.com/advisories/GHSA-579w-q4cr-j8hc

  • nvd.nist.gov/vuln/detail/CVE-2026-12793

  • Directory del plugin: jetformbuilder

  • Browser Trac: plugins.trac.wordpress.org/jetformbuilder

  • Tag SVN: plugins.svn.wordpress.org/jetformbuilder

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Licenza

GNU Affero GPL v3.0. Vedi LICENSE.


Il client comunica con il loopback. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento