Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-75816 — Proof-of-concept e riproduzione in laboratorio per CVE-2026-75816, un account takeover non autenticato di WordPress Frontend Admin tramite invio di form admin-ajax. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-75816
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingAutenticazioneLab e Pratica
GitHubabraxas/cve-2026-75816

CVE-2026-75816

Proof-of-concept e riproduzione in laboratorio per CVE-2026-75816, un account takeover non autenticato di WordPress Frontend Admin tramite invio di form admin-ajax.

Vedi Repository
233 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs - CVE-2026-75816

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  CVE-2026-75816

CVE-2026-75816

Frontend Admin by DynamiApps 3.29.11 - shabti

Sono @abraxas_null. Laboratorio loopback. Il client è CVE-2026-75816-Abraxas-Labs.py.

user_1 non è un post. admin-ajax.php frontend_admin/form_submit non autenticato. ActionPost::conditions_logic() ritorna anticipatamente quando l'id dell'oggetto non è numerico (user_1), saltando current_user_can('edit_post'). Il campo Email pre_update_value nella 3.29.11 non ha un controllo edit_user e wp_update_user dell'email dell'utente 1. NVD elenca fino alla 3.29.12; il changelog della 3.29.12 ha aggiunto quel controllo. Il laboratorio è la 3.29.11. La versione attuale è la 3.29.13.

CVECVE-2026-75816 · CVE.org
CWECWE-287
CVSSCritico: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdottoFrontend Admin by DynamiApps
Affettotutte le versioni fino alla 3.29.11 (NVD elenca la 3.29.12; la 3.29.12 ha aggiunto il controllo edit_user del campo Email)
Corretto3.29.12 e successive
Authnessuna
LicenzaGNU Affero GPL v3.0
Laboratoriosolo 127.0.0.1

Cosa può fare un attaccante

Una POST da guest cambia l'email dell'amministratore. Il reset della password a quell'indirizzo è una compromissione dell'account. Il laboratorio si ferma al cambio email. Non pubblico una ricetta di password dimenticata rivolta all'admin di qualcun altro.


Come l'ho trovato

Wordfence ha indicato pre_update_value e user_1. Ho letto conditions_logic, poi il campo Email, poi ho raccolto il form pubblico.

GET /fea-lab/. Estrai _acf_nonce, _acf_objects, la chiave del campo user_email. POST acff[post][<key>][email protected]. GET /?fea_lab_email=1. Piccolo JSON ajax Post updated, poi il nuovo indirizzo.

Vicoli ciechi: action=pre_update_value o parse_array (i nomi delle funzioni non sono route); nonce hard-coded; post_id numerico (allora edit_post viene effettivamente eseguito e un guest viene negato); who_can_see diverso da all; 3.29.12; considerare [email protected] ancora nel body come successo.


Il laboratorio

Porta 8088. Frontend Admin 3.29.11. Form pubblico /fea-lab/, who_can_see=all, oggetto user_1.

  • lab/Dockerfile
  • lab/docker-compose.override.yml
  • lab/docker-compose.yml
  • lab/run.sh

Target solo 127.0.0.1:8088 (o il loopback su cui hai fatto il bind).

cd lab
docker compose up --force-recreate
./run.sh

Witness: GET /?fea_lab_email=1 è [email protected]. L'HTML generico del form o [email protected] non lo è.

Modi per perdere senza imparare nulla:

  • [email protected] ancora l'email dell'admin
  • admin-ajax 0 / -1 / JSON di permesso senza il cambio email
  • reverse shell
  • reset password reale verso una casella dell'attaccante

La correzione

Aggiorna Frontend Admin by DynamiApps alla 3.29.12 o successiva (attuale 3.29.13). Riesegui CVE-2026-75816-Abraxas-Labs.py contro la build corretta: l'email dell'admin non deve cambiare.


Riferimenti

  • CVE-2026-75816 · NVD

  • CVE-2026-75816 · CVE.org

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/user/class-user-email.php#L127

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1001

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1224

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/display.php#L26

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125

  • plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element

  • www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve

  • github.com/advisories/GHSA-pv54-wq7v-wf7v

  • nvd.nist.gov/vuln/detail/CVE-2026-75816

  • Directory del plugin: acf-frontend-form-element

  • Browser Trac: plugins.trac.wordpress.org/acf-frontend-form-element

  • Tag SVN: plugins.svn.wordpress.org/acf-frontend-form-element

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Licenza

GNU Affero GPL v3.0. Vedi LICENSE.


Il client comunica con il loopback. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento