CVE-2026-5524
Divi Form Builder <= 5.1.8 - 'acceptFileTypes' パラメータを介した認証されていない任意のファイルアップロードによるリモートコード実行
- 公開済み
- 2026/07/02
- 更新済み
- 2026/07/02
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 88.6%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
WordPress 用 Divi Form Builder プラグインは、5.1.8 までの全バージョンにおいて、任意のファイルアップロードによるリモートコード実行 (Remote Code Execution) の脆弱性が存在します。これは、do_image_upload() 関数のファイル拡張子の検証が不十分であり、ユーザーが指定した acceptFileTypes POST パラメータの入力が、アップロードされたファイルを検証するための正規表現に直接展開されるためです。攻撃者は、.phtml、.phar、.php5、.php7 などの PHP 実行可能な拡張子を指定することで、.php ファイルのみをブロックするプラグインの .htaccess 保護を回避できます。さらに、Nginx ベースのサーバーでは、Nginx が .htaccess ファイルを処理しないため、.htaccess による保護は完全に無効です。これにより、認証されていない攻撃者(フォームを含む公開ページから nonce を取得可能)は、公開アクセス可能な /wp-content/uploads/de_fb_uploads/ ディレクトリに実行可能な PHP ファイルをアップロードし、HTTP 経由でそのファイルにアクセスしてリモートコード実行を達成できます。この脆弱性はバージョン 5.1.3 で部分的に修正されました。
ソース
2- CVE-2026-5524-PoCエクスプロイト
CVE-2026-5524用のマスエクスプロイトツールキット。Divi Form Builderにおける非認証ファイルアップロードRCEです。マルチスレッドスキャン、WAF回避手法、カスタムウェブシェルの展開、対話型コマンド実行を備えています。
- CVE-2026-5524-PoCエクスプロイト
CVE-2026-5524(WordPress Divi Form Builder プラグインにおける認証不要のファイルアップロード RCE)向けの Python 大量エクスプロイトツールキット。ウェブシェルのアップロードとコマンド実行が可能。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。