Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-15748 — Scansiona WordPress Forminator alla ricerca della CVE-2026-15748 (RCE non autenticata). Rileva siti vulnerabili, esplora i moduli, estrae i nonce ed esegue test di upload sicuri. | Kitploit
Strumenti/GitHubGitHub/yora1928/cve-2026-15748
Scanner di Vulnerabilità WebExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration TestingCrawler
GitHubyora1928/cve-2026-15748

cve-2026-15748

Scansiona WordPress Forminator alla ricerca della CVE-2026-15748 (RCE non autenticata). Rileva siti vulnerabili, esplora i moduli, estrae i nonce ed esegue test di upload sicuri.

Vedi Repository
21 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-15748 — Forminator Forms RCE non autenticata

Realizzato da Yora
Solo per test didattici e autorizzati


📌 Descrizione

CVE-2026-15748 è una vulnerabilità relativa al plugin Forminator su WordPress.

Questo tool è stato creato per supportare ricerca sulla sicurezza e test autorizzati su installazioni WordPress che utilizzano Forminator.

Lo scanner esegue diverse fasi di verifica, dalla rilevazione di WordPress, alla ricerca di Forminator, all'identificazione della versione, al crawling delle pagine, fino al controllo della configurazione di form specifici.

⚠️ Usa questo tool solo su siti web, server, lab o sistemi che possiedi o per cui hai già ottenuto l'autorizzazione a testarli.


✨ Funzionalità

FunzionalitàDescrizione
🔎 Rilevamento WordPressRileva se il target utilizza WordPress
🔌 Rilevamento ForminatorRileva l'installazione del plugin Forminator
🏷️ Rilevamento versioneRecupera la versione di Forminator dalle fonti disponibili
📊 Controllo versioneConfronta la versione con il limite 1.56.1
🕷️ Crawling del sitoCerca pagine rilevanti sul target
🗺️ Rilevamento sitemapControlla diverse sitemap di WordPress
📝 Rilevamento formRileva determinati form di Forminator
🔐 Rilevamento nonceTenta di trovare il nonce di Forminator
⚡ Multi-threadingSupporta più target contemporaneamente
🔁 RetryLe richieste fallite vengono ritentate
⏱️ Ritardo richiesteUtilizza un ritardo casuale tra le richieste
📄 Risultati dettagliatiSalva i risultati dell'analisi su file

📦 Requisiti

Il tool richiede:

  • Python 3
  • requests
  • packaging
  • urllib3

Installa le dipendenze:

root@kitploit:~
pip install requests packaging urllib3

Oppure:

root@kitploit:~
python -m pip install requests packaging urllib3

🚀 Installazione

Clona il repository:

root@kitploit:~
git clone https://github.com/yora1928/cve-2026-15748.git

Entra nella directory:

root@kitploit:~
cd cve-2026-15748

Installa le dipendenze:

root@kitploit:~
pip install requests packaging urllib3

Controlla Python:

root@kitploit:~
python --version

🛠️ Configurazione

La configurazione principale si trova nella sezione CONFIG dello script:

root@kitploit:~
TIMEOUT = 15
THREADS = 8
VULN_MAX = "1.56.1"
MAX_RETRIES = 3
DELAY_MIN = 1.0
DELAY_MAX = 2.5
CRAWL_DEPTH = 2

Spiegazione

Questa configurazione è presente direttamente nel codice sorgente.


🚀 Utilizzo

Il tool supporta due metodi di input per il target:

  1. URL singolo
  2. File contenente più URL

1. Target singolo

root@kitploit:~
python cve-2026-15748.py -u https://target.com

Parametri:

root@kitploit:~
-u
--url

Utilizzati per inserire un singolo target.


2. Target multipli

Crea un file:

root@kitploit:~
targets.txt

Esempio:

root@kitploit:~
https://target1.com
https://target2.com
https://target3.com

Quindi esegui:

root@kitploit:~
python cve-2026-15748.py -f targets.txt

Parametri:

root@kitploit:~
-f
--file

Il codice sorgente legge ogni riga come un target e rimuove le righe vuote.


3. Impostare i thread

Predefinito:

root@kitploit:~
8 threads

Per cambiarlo:

root@kitploit:~
python cve-2026-15748.py -f targets.txt -t 10

Altro esempio:

root@kitploit:~
python cve-2026-15748.py -f targets.txt -t 5

Parametri:

root@kitploit:~
-t

4. Modalità test di upload

Lo script ha anche l'opzione:

root@kitploit:~
--upload

Esempio:

root@kitploit:~
python cve-2026-15748.py -u https://target.com --upload

oppure:

root@kitploit:~
python cve-2026-15748.py -f targets.txt --upload

⚠️ Questa modalità effettua richieste POST/upload verso l'endpoint di Forminator. Usala solo su sistemi che consentono esplicitamente questo tipo di test.

L'implementazione di --upload chiama la funzione upload_test() quando vengono soddisfatte determinate condizioni di verifica.


📋 Esempi di comandi

Base

root@kitploit:~
python cve-2026-15748.py -u https://target.com

Bulk

root@kitploit:~
python cve-2026-15748.py -f targets.txt

Bulk + thread personalizzati

root@kitploit:~
python cve-2026-15748.py -f targets.txt -t 10

Test di upload autorizzato

root@kitploit:~
python cve-2026-15748.py -u https://lab.example.com --upload

Test di upload autorizzato in bulk

root@kitploit:~
python cve-2026-15748.py -f authorized-targets.txt -t 5 --upload

🔍 Processo di rilevamento

In generale, lo scanner funziona secondo questo flusso:

root@kitploit:~
Target
  │
  ▼
Normalize URL
  │
  ▼
WordPress Detection
  │
  ├── Tidak ditemukan
  │       └── NOT WORDPRESS
  │
  ▼
Crawl Pages
  │
  ▼
Forminator Detection
  │
  ▼
Version Detection
  │
  ▼
Version Comparison
  │
  ▼
Form Detection
  │
  ▼
Result

🌐 Rilevamento WordPress

Lo scanner controlla diversi endpoint:

root@kitploit:~
/wp-login.php
/wp-json
/xmlrpc.php
/wp-content

Oltre a determinati stati HTTP, lo scanner cerca anche indicatori come:

root@kitploit:~
wp-content
wp-includes

nella risposta della pagina.

Se non viene trovato alcun indicatore di WordPress:

root@kitploit:~
[NOT WORDPRESS]

🕷️ Crawling

Lo scanner crea un elenco di pagine da diverse fonti.

Percorsi comuni

Alcuni percorsi controllati includono:

root@kitploit:~
/contact
/kontak
/hubungi-kami
/form
/forms
/formulir
/upload
/unggah
/submit
/kirim
/gallery
/kontribusi
/daftar
/pendaftaran
/registration
/register
/file-upload
/submit-document
/unggah-berkas
/upload-file

Il codice sorgente controlla anche:

root@kitploit:~
/sitemap.xml
/sitemap_index.xml
/wp-sitemap.xml

e recupera i link interni dalla pagina principale.


🧩 Rilevamento Forminator

Lo scanner cerca identificatori di Forminator come:

root@kitploit:~
forminator-form-<ID>

oltre ad altri pattern HTML.

Per i form trovati, lo scanner verifica la presenza di:

root@kitploit:~
type="file"

e:

root@kitploit:~
<select>

Lo scanner tenta anche di ottenere:

root@kitploit:~
form_id
nonce

dall'HTML del form.


🏷️ Rilevamento versione

La versione di Forminator può essere recuperata da asset HTML come:

root@kitploit:~
/wp-content/plugins/forminator/...

con il parametro:

root@kitploit:~
?ver=X.X.X

Lo scanner ha anche un fallback per cercare:

root@kitploit:~
Stable tag:

sia nell'HTML che in readme.txt.

Il metodo mostrato nell'output può essere:

root@kitploit:~
html-source

oppure:

root@kitploit:~
readme.txt

📊 Valutazione della versione

Il limite di versione nel codice sorgente:

root@kitploit:~
1.56.1

Il controllo viene effettuato confrontando la versione trovata con VULN_MAX.

Il risultato interno può essere:

root@kitploit:~
VULNERABLE

oppure:

root@kitploit:~
PATCHED

Se la versione non è nota ma vengono soddisfatte determinate condizioni, il codice sorgente utilizza lo stato:

root@kitploit:~
INSTALLED (unknown version)

🖥️ Output

Il formato di output principale del tool segue questa struttura:

root@kitploit:~
[STATUS] URL VERSION (METHOD) [PAGES] [FORM STATUS] [VULNERABILITY STATUS] [UPLOAD STATUS]

Esempio:

root@kitploit:~
[FOUND] https://target.com v1.56.0 (html-source) [25 pages] [HAS UPLOAD FORM] [VULNERABLE]

Se viene rilevato un form di upload:

root@kitploit:~
[FOUND] https://target.com v1.56.0 (html-source) [25 pages] [HAS UPLOAD FORM] [VULNERABLE]

Se non ci sono form:

root@kitploit:~
[FOUND] https://target.com v1.56.0 (html-source) [25 pages] [VULNERABLE]

📌 Stati possibili

FOUND

Forminator è stato trovato e le informazioni importanti sono state ottenute con successo.


NOT FOUND

Forminator non è stato trovato.

Esempio:

root@kitploit:~
[NOT FOUND] https://target.com [17 pages]

NOT WORDPRESS

Il target non è stato rilevato come WordPress.

Esempio:

root@kitploit:~
[NOT WORDPRESS] https://target.com

INSTALLED (unknown version)

Forminator risulta installato, ma non è stato possibile determinare la versione.


VULNERABLE

La versione trovata è uguale o inferiore a:

root@kitploit:~
1.56.1

PATCHED

La versione trovata è superiore al limite:

root@kitploit:~
1.56.1

📊 Riepilogo

Dopo che tutti i target sono stati elaborati, il tool mostra un riepilogo.

Esempio:

root@kitploit:~
========== SUMMARY ==========
VULNERABLE      : 10
PATCHED         : 5
UNKNOWN VERSION : 3
NOT FOUND       : 20
NOT WORDPRESS   : 2
TOTAL SCANNED   : 40
[+] HAVE UPLOAD FORM: 2

Il riepilogo viene calcolato dai risultati di ogni target raccolti dallo scanner.


📄 File dei risultati

Il tool crea automaticamente:

root@kitploit:~
scan_results_detailed.txt

Il file viene creato al termine del processo di scansione.

La sua struttura:

root@kitploit:~
=== VULNERABLE (with upload form) ===

=== VULNERABLE (no upload form) ===

=== UNKNOWN VERSION (assume vulnerable) ===

Esempio:

root@kitploit:~
=== VULNERABLE (with upload form) ===
https://target.example - v1.56.0 (html-source) - form_data: ...

=== VULNERABLE (no upload form) ===
https://target.example - v1.55.0 (html-source)

=== UNKNOWN VERSION (assume vulnerable) ===
https://target.example

Il file dei risultati della scansione non dovrebbe essere committato nel repository se contiene target o informazioni sensibili.


🧱 Struttura del progetto

root@kitploit:~
cve-2026-15748/
│
├── cve-2026-15748.py
├── README.md
├── targets.txt
└── scan_results_detailed.txt

cve-2026-15748.py

Scanner principale.

README.md

Documentazione del progetto.

targets.txt

Elenco dei target da elaborare.

scan_results_detailed.txt

File dei risultati della scansione generato automaticamente.


🧠 Struttura del codice sorgente

Il codice sorgente è composto da diverse sezioni principali:

root@kitploit:~
cve-2026-15748.py
│
├── CONFIG
│   ├── TIMEOUT
│   ├── THREADS
│   ├── VULN_MAX
│   ├── MAX_RETRIES
│   ├── DELAY_MIN
│   ├── DELAY_MAX
│   └── CRAWL_DEPTH
│
├── HTTP / REQUEST
│   ├── get_headers()
│   └── safe_get()
│
├── URL
│   └── normalize()
│
├── VERSION
│   ├── is_vulnerable()
│   └── extract_version_from_html()
│
├── WORDPRESS
│   └── check_wordpress()
│
├── CRAWLING
│   └── get_all_pages()
│
├── FORM DETECTION
│   └── extract_form_data_advanced()
│
├── FORMINATOR
│   └── check_forminator_full()
│
├── TESTING
│   └── upload_test()
│
├── SCANNING
│   └── scan_target()
│
└── MAIN
    └── main()

Queste funzioni corrispondono alla struttura effettiva del codice sorgente.


⚙️ Comportamento HTTP

Lo scanner utilizza:

  • User-Agent casuale
  • Timeout delle richieste
  • Retry
  • Ritardo casuale
  • Richieste basate su sessione
  • Gestione dei redirect

Gli User-Agent utilizzati includono diversi browser comuni.

Le richieste GET utilizzano la configurazione di retry e ritardo:

root@kitploit:~
TIMEOUT      = 15 seconds
MAX_RETRIES  = 3
DELAY        = 1.0–2.5 seconds

⚠️ Limitazioni

Lo scanner presenta alcune limitazioni:

  • Il rilevamento della versione dipende dalle informazioni disponibili nella risposta.
  • Non tutte le installazioni di Forminator espongono la versione.
  • I risultati UNKNOWN richiedono una verifica manuale.
  • Il crawling non garantisce il ritrovamento di tutte le pagine del sito.
  • Strutture HTML diverse possono impedire il rilevamento dei form.
  • Alcuni stati HTTP possono essere influenzati da WAF o dalla configurazione del server.
  • I risultati dello scanner non sono una prova assoluta che il sistema sia sfruttabile.

🛡️ Mitigazione

Si consiglia agli amministratori WordPress di:

  1. Utilizzare una versione di Forminator corretta.
  2. Aggiornare regolarmente WordPress e i plugin.
  3. Rimuovere i plugin non utilizzati.
  4. Monitorare attività di upload insolite.
  5. Controllare i log del server.
  6. Utilizzare un plugin di sicurezza/WAF se necessario.
  7. Eseguire valutazioni di sicurezza periodicamente.

🔐 Uso responsabile

Prima di eseguire lo scanner su un sistema:

root@kitploit:~
✓ Pastikan sistem berada dalam scope
✓ Pastikan kamu memiliki izin
✓ Gunakan environment testing jika memungkinkan
✓ Hindari data pengguna nyata
✓ Jangan melakukan pengujian di luar scope
✓ Simpan hasil assessment dengan aman

⚠️ Disclaimer

Solo per test didattici e autorizzati.

Questo tool è stato creato per i seguenti scopi:

  • Ricerca sulla sicurezza a scopo didattico
  • Valutazione delle vulnerabilità
  • Test di penetrazione autorizzati
  • Test in laboratorio locale

Non utilizzare questo tool su sistemi che non possiedi o che non autorizzano i test.

L'utente è pienamente responsabile dell'uso di questo tool.

L'autore non è responsabile di danni, perdita di dati, interruzioni del servizio o conseguenze legali derivanti dall'abuso del tool.


👨‍💻 Autore

Yora

GitHub:

https://github.com/yora1928

Repository:

https://github.com/yora1928/cve-2026-15748


⭐ Supporto

Se questo progetto è utile per l'apprendimento o per una ricerca sulla sicurezza legittima, puoi lasciare una ⭐ sul repository.


📜 Licenza

MIT License


Realizzato con ❤️ da Yora

Nota importante: ho volutamente evitato di inventare funzionalità che non esistono nel codice sorgente. Ad esempio, il codice reale recupera la versione solo da HTML/readme.txt, non con cinque metodi come nel tuo README originale. :contentReference[oaicite:20]{index=20} :contentReference[oaicite:21]{index=21}

#CVE-2026-15748 · #Forminator RCE · #WordPress Exploit · #Unauthenticated RCE · #File Upload Vulnerability · #Penetration Testing

Scarica lo strumento
VariabileDefaultFunzione
TIMEOUT15Timeout delle richieste HTTP
THREADS8Numero di worker/thread
VULN_MAX1.56.1Limite di versione considerato vulnerabile
MAX_RETRIES3Numero di tentativi di richiesta
DELAY_MIN1.0Ritardo minimo
DELAY_MAX2.5Ritardo massimo
CRAWL_DEPTH2Profondità di crawling