
CVE-2026-75816 の概念実証およびラボ再現。これは、admin-ajax フォーム送信を介した、認証不要の WordPress Frontend Admin アカウント乗っ取りです。
abraxaslabs.tech · github.com/abraxas · @abraxas_null · [email protected] · CVE-2026-75816
Frontend Admin by DynamiApps 3.29.11 - shabti
私は @abraxas_null です。ループバックラボです。クライアントは CVE-2026-75816-Abraxas-Labs.py です。
user_1 は投稿ではありません。未認証の admin-ajax.php frontend_admin/form_submit です。ActionPost::conditions_logic() はオブジェクト ID が非数値(user_1)の場合に早期リターンし、current_user_can('edit_post') をスキップします。3.29.11 の Email フィールド pre_update_value には edit_user チェックがなく、ユーザー 1 のメールアドレスを wp_update_user します。NVD は 3.29.12 までをリストしていますが、チェンジログでは 3.29.12 でそのチェックが追加されています。ラボは 3.29.11 です。最新は 3.29.13 です。
| CVE | CVE-2026-75816 · CVE.org |
| CWE | CWE-287 |
| CVSS | Critical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Product | Frontend Admin by DynamiApps |
| Affected | 3.29.11 までのすべてのバージョン(NVD は 3.29.12 をリストしていますが、3.29.12 で Email フィールドの edit_user チェックが追加されました) |
| Patched | 3.29.12 以降 |
| Auth | なし |
| License | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 のみ |
ゲストの POST が管理者のメールアドレスを変更します。そのアドレスへのパスワードリセットはアカウント乗っ取りです。ラボはメールアドレスの変更で停止します。私は他人の管理者を狙ったパスワードリセットの手順を公開しません。
Wordfence が pre_update_value と user_1 を指摘しました。私は conditions_logic を読み、次に Email フィールドを読み、そして公開フォームを収集しました。
GET /fea-lab/。_acf_nonce、_acf_objects、user_email フィールドキーを取得。POST acff[post][<key>][email protected]。GET /?fea_lab_email=1。小さな ajax JSON Post updated、そして新しいアドレス。
回り道:action=pre_update_value や parse_array(関数名はルートではありません)、ハードコードされた nonce、数値の post_id(そうすると edit_post が実際に実行され、ゲストは拒否されます)、who_can_see が all でない、3.29.12、ボディにまだ残っている [email protected] を成功とみなすこと。
ポート 8088。Frontend Admin 3.29.11。公開フォーム /fea-lab/、who_can_see=all、オブジェクト user_1。
ターゲットは 127.0.0.1:8088 のみ(またはバインドしたループバック)。
cd lab
docker compose up --force-recreate
./run.sh
証拠:GET /?fea_lab_email=1 が [email protected] であること。汎用フォーム HTML や [email protected] は証拠ではありません。
何も学ばずに失敗する方法:
[email protected] が管理者メールアドレスのまま0 / -1 / permission JSONFrontend Admin by DynamiApps を 3.29.12 以降に更新してください(最新は 3.29.13)。パッチ済みビルドに対して CVE-2026-75816-Abraxas-Labs.py を再実行してください:管理者メールアドレスが変更されてはなりません。
plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element
www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve
プラグインディレクトリ: acf-frontend-form-element
Trac ブラウザ: plugins.trac.wordpress.org/acf-frontend-form-element
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
GNU Affero GPL v3.0。LICENSE を参照してください。
クライアントはループバックと通信します。所有していないシステムに対して使用することは Abraxas Labs によって許可されていません。保証はありません。