Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-39440-funnelforms-fix — Plugin WordPress drop-in que bloqueia o manipulador de importação de demonstração vulnerável no FunnelForms Pro para mitigar a Execução Remota de Código (CVE-2026-39440). | Kitploit
Ferramentas/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
Ferramentas DefensivasAnálise de VulnerabilidadesAnálise de CódigoAuditoria de ConfiguraçãoSegurança Web
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

Plugin WordPress drop-in que bloqueia o manipulador de importação de demonstração vulnerável no FunnelForms Pro para mitigar a Execução Remota de Código (CVE-2026-39440).

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
há 3 mesesAinda não revisado
Compartilhar

Correção CVE-2026-39440 FunnelForms

Um plugin WordPress pronto para uso que bloqueia o manipulador vulnerável de Importação de Demonstração no FunnelForms Pro ≤ 3.8.1 para mitigar a Execução Remota de Código (CVE-2026-39440, CVSS 9.9).


A Vulnerabilidade

CampoValor
ID CVECVE-2026-39440
Pontuação CVSS9.9 (Crítico)
AfetadosFunnelForms Pro ≤ 3.8.1
PrivilégiosBaixo (nível de Assinante)
TipoInjeção de Código → Inclusão Remota de Código → RCE
Corrigido?Nenhuma correção oficial do fornecedor disponível ainda
Descoberto por3ele / Sebastian Weiss
Publicado21 de abr. de 2026 (Patchstack)

Causa Raiz

O manipulador AJAX af2_demoimport (admin/menu_ajax_functions/demoimport.php) tem duas falhas fatais:

1. unserialize() em Dados Controlados pelo Atacante

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

Um arquivo ZIP manipulado contendo um af2_export.txt malicioso dispara Injeção de Objetos PHP na desserialização — levando à Execução Remota de Código completa.

2. Travessia de Caminho via $_POST['filename']

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

Sem basename(), sem lista de permissões. Um atacante fornece ../../../uploads/evil e puxa um ZIP arbitrário de fora do diretório demos/.

Controles de Segurança Ausentes

  • Sem verificação de nonce
  • Sem verificação de capacidade
  • Sem sanitização de entrada

Um usuário autenticado com privilégios mínimos (Assinante) pode explorar essa cadeia.

Instalação

Como Plugin Regular (Recomendado)

  1. Baixe ou clone este repositório
  2. Envie a pasta cve-2026-39440-funnelforms-fix para wp-content/plugins/
  3. Ative-o em Plugins → Plugins Instalados

Como MU-Plugin (Alternativa)

Copie cve-2026-39440-fix.php diretamente para wp-content/mu-plugins/. Nenhuma ativação é necessária — os MU-Plugins carregam automaticamente.

O Que Este Plugin Faz

AçãoHookPrioridade
Bloqueia o manipulador AJAXwp_ajax_af2_demoimport1
Remove o submenu administrativoadmin_menu999
Remove JS/CSS do demoimportadmin_enqueue_scripts20

O caminho de código vulnerável nunca é executado. wp_send_json_error() chama wp_die() internamente, então o manipulador do plugin nunca é alcançado.

Verificação

Após a ativação:

  1. O item de menu "Importação de demonstração" não deve mais aparecer em Funnelforms
  2. Qualquer solicitação para admin-ajax.php?action=af2_demoimport retorna:
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "A importação de demonstração está temporariamente desativada por motivos de segurança (CVE-2026-39440)." }
    }
    

Quando Remover

Este plugin pode ser desativado e excluído assim que o FunnelForms Pro lançar uma versão oficial corrigida (> 3.8.1) que:

  • Substitua unserialize() por json_decode() ou implemente uma lista de permissões estrita
  • Sanitize o parâmetro filename (basename(), lista de permissões de demonstrações conhecidas)
  • Adicione verificação de nonce e verificação de capacidade

Créditos

  • Descoberto e relatado por: 3ele / Sebastian Weiss
  • Publicado via: Patchstack

Licença

GPL v2 ou posterior

Baixar ferramenta