Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-12793 — Proof-of-concept de exploit para CVE-2026-12793, uma escalada de privilégios não autenticada no WordPress JetFormBuilder até a versão 3.6.2 que cria contas de administrador. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-12793
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubabraxas/cve-2026-12793

CVE-2026-12793

Proof-of-concept de exploit para CVE-2026-12793, uma escalada de privilégios não autenticada no WordPress JetFormBuilder até a versão 3.6.2 que cria contas de administrador.

Ver Repositório
há 7h 12mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-12793

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-12793

CVE-2026-12793

JetFormBuilder — Dynamic Blocks Form Builder 3.6.2 — jetmonsters

O plugin JetFormBuilder — Dynamic Blocks Form Builder para WordPress é vulnerável a Escalação de Privilégios em todas as versões até, e incluindo, a 3.6.2. Isso ocorre porque o plugin não valida que um ID de formulário enviado pertence a um formulário JetFormBuilder antes de analisar o conteúdo do post referenciado como esquema de formulário e executar um callback de Validação Avançada no lado do servidor. Isso torna possível que atacantes não autenticados criem uma nova conta de usuário com nível de administrador.

CVECVE-2026-12793 · CVE.org
CWECWE-269
CVSSCrítico: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdutoJetFormBuilder — Dynamic Blocks Form Builder
Afetadotodas as versões até 3.6.2 (inclusive)
Corrigido3.6.2.1 e posteriores
Autenticaçãonenhuma (ver mapa do código-fonte)
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa do código-fonte)

O aviso nomeia _jet_engine_booking_form_id e Validação Avançada. Esse campo POST é Form_Handler::$form_key. O hook do roteador NÃO é o padrão do código-fonte jet_form_builder_submit=submit; é o gfb_request_args_key/value randomizado. Nomes de métodos PHP não são action= HTTP. O REST validate-field é a rota errada na 3.6.2 (validate_form_post_type já é executado).


Entrada

  • Método: POST
  • Caminho: /
  • Roteador: Form_Request_Router escuta REQUEST[hook_key]=hook_val. Esses NÃO são os padrões do código-fonte jet_form_builder_submit=submit — Form_Handler::set_jfb_request_args os sobrescreve a partir da opção jet_form_builder_settings__options-tab gfb_request_args_key / gfb_request_args_value (6+12 caracteres aleatórios no primeiro carregamento). Um POST que ainda envia jet_form_builder_submit=submit nunca corresponde; o WP renderiza o HTML do tema (~80k). O campo de id do formulário ainda é _jet_engine_booking_form_id.
  • Notas: CVE-2026-12793: set_form_id apenas aplica absint(). get_blocks_by_post aplica parse_blocks() em qualquer post. Semente do lab: post publicado com slug jfb-lab-carrier (post_type=post, NÃO jet-form-builder) com campos jet-forms + _jf_actions register_user administrator, e um parágrafo JFB_HOOK_KEY=... JFB_HOOK_VAL=... para que o par de roteador randomizado esteja no corpo REST público (os mesmos valores que um formulário real colocaria em campos ocultos). Passo 1 GET /?rest_route=/wp/v2/posts&slug=jfb-lab-carrier (id + par de hook). Passo 2 POST / com esse par, method=ajax, id do formulário, login/email/password. Não use REST validate-field (já faz verificação de tipo na 3.6.2). O HTML da página inicial é FALHA.

Cadeia de chamadas

  • GET /?rest_route=/wp/v2/posts&slug=jfb-lab-carrier -> id mais JFB_HOOK_KEY / JFB_HOOK_VAL (options-tab gfb_request_args_*)
  • POST / REQUEST[hook_key]=hook_val method=ajax (NÃO jet_form_builder_submit=submit)
  • Form_Request_Router::listen (includes/request/request-router.php) usa Form_Handler::$hook_key/$hook_val
  • Form_Handler::process_form -> setup_form -> set_form_id apenas absint (includes/form-handler.php:150-154, 183-200, 240)
  • send_form: Action_Handler::set_form_id -> set_form_actions a partir de _jf_actions desse post (includes/actions/action-handler.php:71-117)
  • Request_Handler::set_form_data -> Block_Helper::get_blocks_by_post parse_blocks em qualquer post (includes/blocks/block-helper.php:186-201; includes/request/request-handler.php:30-33)
  • block-parsers Module::init_request aplica esses blocos (modules/block-parsers/module.php:101-119)

Pré-condições do lab

  • WordPress com jetformbuilder 3.6.2 ativado
  • A semente do lab publicou um post comum com slug=jfb-lab-carrier (post_type=post, NÃO jet-form-builder) com blocos jet-forms/text-field nomeados login,email,password e _jf_actions register_user role administrator, _jf_args load_nonce=hide
  • Descubra o id via GET /?rest_route=/wp/v2/posts&slug=jfb-lab-carrier

Testemunho

O JSON do POST contém status success e um user_id numérico. Um GET subsequente /?rest_route=/wp/v2/users/<user_id> ou uma listagem posterior que inclua login poc_12793 com role administrator. O login único poc_12793 é o marcador — não o HTML hello-world.

Não é sucesso

  • HTML genérico 200 hello world
  • POST / 200 com ~80k de HTML do tema (falha no roteador: ainda enviando jet_form_builder_submit=submit)
  • admin-ajax 400 corpo 0
  • Invalid form ID / Invalid security signature de /jet-form-builder/v1/validate-field
  • status failed / nonce_failed / csrf_failed
  • criar um subscriber em vez de administrator
  • usar um id real de CPT jet-form-builder (esse é o comportamento pretendido, não este CVE)

Correção / remediação

Faça isto primeiro: Atualize o JetFormBuilder — Dynamic Blocks Form Builder para 3.6.2.1 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-12793-Abraxas-Labs.py contra a versão corrigida: o testemunho mapeado não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não uma correção.

Se você não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure a condição de testemunho em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-12793-Abraxas-Labs.py

Sucesso é o testemunho acima no corpo da resposta. HTML 200 genérico não é isso.


Referências

  • CVE-2026-12793 · NVD

  • CVE-2026-12793 · CVE.org

  • plugins.trac.wordpress.org/changeset/3575346/jetformbuilder

  • www.wordfence.com/threat-intel/vulnerabilities/id/a61b2ecc-d4e1-4e71-9187-ddc3d3616a29?source=cve

  • github.com/advisories/GHSA-579w-q4cr-j8hc

  • nvd.nist.gov/vuln/detail/CVE-2026-12793

  • Diretório de plugins: jetformbuilder

  • Navegador Trac: plugins.trac.wordpress.org/jetformbuilder

  • Tags SVN: plugins.svn.wordpress.org/jetformbuilder

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-12793  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-12793`
- CWE: CWE-269
- published: 2026-09-16T04:17:56.110

## NVD description

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post's content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

## MITRE description

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post's content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

## Affected

- jetmonsters JetFormBuilder — Dynamic Blocks Form Builder 0 affected

## References (JSON sources only)

- https://plugins.trac.wordpress.org/changeset/3575346/jetformbuilder
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a61b2ecc-d4e1-4e71-9187-ddc3d3616a29?source=cve
- https://github.com/advisories/GHSA-579w-q4cr-j8hc
- https://nvd.nist.gov/vuln/detail/CVE-2026-12793

## GitHub advisory

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege...

The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.6.2. This is due to the plugin not validating that a submitted form ID belongs to a JetFormBuilder form before parsing the referenced post's content as form schema and executing an Advanced Validation server-side callback. This makes it possible for unauthenticated attackers to create a new administrator-level user account.

Aviso legal

Este pacote é para o fornecedor, o proprietário do site e laboratórios licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantias.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta
Default_Process_Event executa Register_User_Action::do_action wp_insert_user com settings.user_role (modules/actions-v2/register-user/register-user-action.php:66-215)
  • Caminho SSR (mesmo esquema): Server_Side_Rule::validate_custom call_user_func se o valor da regra do campo for uma função PHP que não esteja em NOT_ALLOWED (modules/validation/advanced-rules/server-side-rule.php:187-194)