Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-39440-funnelforms-fix — FunnelForms Proの脆弱なデモインポートハンドラをブロックして、リモートコード実行(CVE-2026-39440)を軽減するドロップインWordPressプラグイン。 | Kitploit
ツール/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
防御ツール脆弱性分析コード分析構成監査ウェブセキュリティ
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

FunnelForms Proの脆弱なデモインポートハンドラをブロックして、リモートコード実行(CVE-2026-39440)を軽減するドロップインWordPressプラグイン。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
3ヶ月前未レビュー

CVE-2026-39440 FunnelForms 修正プラグイン

FunnelForms Pro ≤ 3.8.1 の脆弱なデモインポートハンドラをブロックし、リモートコード実行(CVE-2026-39440、CVSS 9.9) を緩和するドロップイン WordPress プラグインです。


脆弱性の概要

フィールド値
CVE IDCVE-2026-39440
CVSS スコア9.9(Critical)
影響を受けるFunnelForms Pro ≤ 3.8.1
必要な権限低(購読者レベル)
種別コードインジェクション → リモートコードインクルージョン → RCE
修正済み?公式ベンダーパッチはまだ提供されていません
発見者3ele / Sebastian Weiss
公開日2026年4月21日(Patchstack)

根本原因

af2_demoimport AJAX ハンドラ(admin/menu_ajax_functions/demoimport.php)には、2つの致命的な欠陥があります。

1. 攻撃者が制御するデータに対する unserialize()

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

悪意のある af2_export.txt を含む細工された ZIP ファイルは、デシリアライズ時に PHP オブジェクトインジェクション を引き起こし、完全なリモートコード実行につながります。

2. $_POST['filename'] を介したパストラバーサル

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

basename() もホワイトリストもありません。攻撃者は ../../../uploads/evil を指定して、demos/ ディレクトリ外から任意の ZIP を取得できます。

欠落しているセキュリティ対策

  • nonce 検証なし
  • 権限チェックなし
  • 入力サニタイズなし

最小限(購読者)の権限を持つ認証済みユーザーが、このチェーンを悪用できます。

インストール

通常のプラグインとして(推奨)

  1. このリポジトリをダウンロードまたはクローンします
  2. cve-2026-39440-funnelforms-fix フォルダを wp-content/plugins/ にアップロードします
  3. プラグイン → インストール済みプラグイン で有効化します

MU-プラグインとして(代替)

cve-2026-39440-fix.php を wp-content/mu-plugins/ に直接コピーします。有効化は不要です — MU-プラグインは自動的に読み込まれます。

このプラグインの動作

アクションフック優先度
AJAX ハンドラをブロックwp_ajax_af2_demoimport1
管理サブメニューを削除

脆弱なコードパスは実行されることはありません。wp_send_json_error() は内部で wp_die() を呼び出すため、プラグインのハンドラには到達しません。

検証

有効化後:

  1. 「デモインポート」 メニュー項目が Funnelforms の下に表示されなくなります
  2. admin-ajax.php?action=af2_demoimport へのリクエストは以下を返します:
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "デモインポートはセキュリティ上の理由(CVE-2026-39440)により一時的に無効化されています。" }
    }
    

削除時期

FunnelForms Pro が以下の条件を満たす公式パッチ版(> 3.8.1)をリリースしたら、このプラグインは無効化・削除できます:

  • unserialize() を json_decode() に置き換えるか、厳格な許可リストを実装する
  • filename パラメータをサニタイズする(basename()、既知のデモの許可リスト)
  • nonce 検証と権限チェックを追加する

クレジット

  • 発見・報告者: 3ele / Sebastian Weiss
  • 公開元: Patchstack

ライセンス

GPL v2 以降

ツールをダウンロード
admin_menu
999
demoimport の JS/CSS をデキューadmin_enqueue_scripts20