Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-12793 — CVE-2026-12793 の概念実証エクスプロイト。これは WordPress JetFormBuilder 3.6.2 以前における未認証の権限昇格であり、管理者アカウントを作成します。 | Kitploit
ツール/GitHubGitHub/abraxas/cve-2026-12793
特権昇格脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育ラボと実践
GitHubabraxas/cve-2026-12793

CVE-2026-12793

CVE-2026-12793 の概念実証エクスプロイト。これは WordPress JetFormBuilder 3.6.2 以前における未認証の権限昇格であり、管理者アカウントを作成します。

リポジトリを見る
7時間12分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Abraxas Labs — CVE-2026-12793

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-12793

CVE-2026-12793

JetFormBuilder — Dynamic Blocks Form Builder 3.6.2 — jetmonsters

WordPress 用プラグイン JetFormBuilder — Dynamic Blocks Form Builder は、3.6.2 を含むそれ以前のすべてのバージョンにおいて権限昇格に対して脆弱です。これは、送信されたフォーム ID が JetFormBuilder のフォームに属するかどうかをプラグインが検証せずに、参照された投稿のコンテンツをフォームスキーマとして解析し、Advanced Validation のサーバーサイドコールバックを実行するためです。これにより、未認証の攻撃者が管理者レベルの新規ユーザーアカウントを作成することが可能になります。

CVECVE-2026-12793 · CVE.org
CWECWE-269
CVSSCritical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProductJetFormBuilder — Dynamic Blocks Form Builder
Affected3.6.2 までのすべてのバージョン(含む)
Patched3.6.2.1 以降
Authなし(ソースマップを参照)
Lab127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない

アドバイザリ(ソースマップより)

アドバイザリでは _jet_engine_booking_form_id と Advanced Validation が挙げられています。この POST フィールドは Form_Handler::$form_key です。ルーターフックはソースのデフォルトである jet_form_builder_submit=submit ではありません。ランダム化された gfb_request_args_key/value です。PHP のメソッド名は HTTP の action= ではありません。REST の validate-field は 3.6.2 では誤ったルートです(validate_form_post_type はすでに実行されています)。


エントリ

  • Method: POST
  • Path: /
  • Router: Form_Request_Router は REQUEST[hook_key]=hook_val を待ち受けます。これらはソースのデフォルトである jet_form_builder_submit=submit ではありません — Form_Handler::set_jfb_request_args がオプション jet_form_builder_settings__options-tab の gfb_request_args_key / gfb_request_args_value から上書きします(初回ロード時にランダムな 6+12 文字)。jet_form_builder_submit=submit を依然として送信する POST は決して一致せず、WP はテーマの HTML(約 80k)をレンダリングします。フォーム ID フィールドは依然として _jet_engine_booking_form_id です。
  • Notes: CVE-2026-12793: set_form_id は absint() するだけです。get_blocks_by_post は任意の投稿を parse_blocks() します。ラボシード: 公開済み投稿スラッグ jfb-lab-carrier(post_type=post、jet-form-builder ではない)に jet-forms フィールドと _jf_actions register_user administrator、および段落 JFB_HOOK_KEY=... JFB_HOOK_VAL=... を設定し、ランダム化されたルーターペアが公開 REST ボディに含まれるようにします(実際のフォームが隠しフィールドに入れるのと同じ値)。ステップ 1: GET /?rest_route=/wp/v2/posts&slug=jfb-lab-carrier(id とフックペア)。ステップ 2: そのペア、method=ajax、フォーム ID、login/email/password を指定して POST /。REST の validate-field は使用しないでください(3.6.2 ではすでに型チェックされています)。ホームページの HTML は失敗です。

コールチェーン

  • GET /?rest_route=/wp/v2/posts&slug=jfb-lab-carrier -> id plus JFB_HOOK_KEY / JFB_HOOK_VAL (options-tab gfb_request_args_*)
  • POST / REQUEST[hook_key]=hook_val method=ajax (NOT jet_form_builder_submit=submit)
  • Form_Request_Router::listen (includes/request/request-router.php) uses Form_Handler::$hook_key/$hook_val
  • Form_Handler::process_form -> setup_form -> set_form_id absint only (includes/form-handler.php:150-154, 183-200, 240)
  • send_form: Action_Handler::set_form_id -> set_form_actions from _jf_actions of that post (includes/actions/action-handler.php:71-117)
  • Request_Handler::set_form_data -> Block_Helper::get_blocks_by_post parse_blocks any post (includes/blocks/block-helper.php:186-201; includes/request/request-handler.php:30-33)
  • block-parsers Module::init_request apply those blocks (modules/block-parsers/module.php:101-119)
  • Default_Process_Event runs Register_User_Action::do_action wp_insert_user with settings.user_role (modules/actions-v2/register-user/register-user-action.php:66-215)

ラボの前提条件

  • jetformbuilder 3.6.2 を有効化した WordPress
  • ラボシードは通常の投稿スラッグ=jfb-lab-carrier(post_type=post、jet-form-builder ではない)を公開し、login,email,password という名前の jet-forms/text-field ブロックと _jf_actions register_user role administrator、_jf_args load_nonce=hide を設定
  • GET /?rest_route=/wp/v2/posts&slug=jfb-lab-carrier で id を発見

証跡

POST の JSON に status success と数値の user_id が含まれます。フォローアップの GET /?rest_route=/wp/v2/users/<user_id>、または login poc_12793 を role administrator として含む後続のリスト。一意のログイン poc_12793 がマーカーです — hello-world の HTML ではありません。

成功ではないもの

  • 一般的な 200 hello world HTML
  • POST / 200 で約 80k のテーマ HTML(ルーターミス: 依然として jet_form_builder_submit=submit を送信している)
  • admin-ajax 400 ボディ 0
  • /jet-form-builder/v1/validate-field からの Invalid form ID / Invalid security signature
  • status failed / nonce_failed / csrf_failed
  • administrator ではなく subscriber を作成してしまう
  • 実際の jet-form-builder CPT id を使用する(それは意図された動作であり、この CVE ではありません)

パッチ / 修復

まずこれを実行: JetFormBuilder — Dynamic Blocks Form Builder を 3.6.2.1 以降に更新してください。

アップグレード後の確認

  • パッチ済みビルドに対して CVE-2026-12793-Abraxas-Labs.py を再実行: マップされた証跡が出現しないことを確認してください。
  • デプロイされたツリーでベンダーアドバイザリ / チェンジセットを確認してください(参考文献を参照)。
  • WAF シグネチャは遅延であり、パッチではありません。

すぐに更新できない場合

  • 影響を受けるコンポーネントを無効化または隔離してください。
  • 本番環境で証跡条件を探してください(新たな特権ユーザー、予期しないファイル、注入された行 — この CVE のマップが示すものは何でも)。

再現(許可されたラボ)

http://127.0.0.1:8088(またはバインドしたループバック)のみを対象にしてください。このスクリプトをインターネットに向けないでください。

root@kitploit:~
python3 CVE-2026-12793-Abraxas-Labs.py

成功とは、レスポンスボディに上記の証跡が含まれることです。一般的な 200 HTML はそうではありません。


参考文献

  • CVE-2026-12793 · NVD

  • CVE-2026-12793 · CVE.org

  • plugins.trac.wordpress.org/changeset/3575346/jetformbuilder

  • www.wordfence.com/threat-intel/vulnerabilities/id/a61b2ecc-d4e1-4e71-9187-ddc3d3616a29?source=cve

  • github.com/advisories/GHSA-579w-q4cr-j8hc

  • nvd.nist.gov/vuln/detail/CVE-2026-12793

  • プラグインディレクトリ: jetformbuilder

  • Trac ブラウザ: plugins.trac.wordpress.org/jetformbuilder

  • SVN タグ: plugins.svn.wordpress.org/jetformbuilder

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


レコード(構造化)

root@kitploit:~
# CVE-2026-12793  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-12793`
- CWE: CWE-269
- published: 2026-09-16T04:17:56.110

## NVD description

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post's content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

## MITRE description

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post's content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

## Affected

- jetmonsters JetFormBuilder — Dynamic Blocks Form Builder 0 affected

## References (JSON sources only)

- https://plugins.trac.wordpress.org/changeset/3575346/jetformbuilder
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a61b2ecc-d4e1-4e71-9187-ddc3d3616a29?source=cve
- https://github.com/advisories/GHSA-579w-q4cr-j8hc
- https://nvd.nist.gov/vuln/detail/CVE-2026-12793

## GitHub advisory

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege...

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post's content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

免責事項

このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは Abraxas Labs によって許可されていません。保証はありません。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

ツールをダウンロード
  • SSR path (same schema): Server_Side_Rule::validate_custom call_user_func if the field rule value is a PHP function not in NOT_ALLOWED (modules/validation/advanced-rules/server-side-rule.php:187-194)