Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-19952 — Pacote de prova de conceito e divulgação para CVE-2026-19952, uma exclusão arbitrária de arquivos não autenticada no plugin WordPress Frontend Admin, com etapas de reprodução em laboratório. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-19952
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoPapers e PesquisaLabs e Prática
GitHubabraxas/cve-2026-19952

CVE-2026-19952

Pacote de prova de conceito e divulgação para CVE-2026-19952, uma exclusão arbitrária de arquivos não autenticada no plugin WordPress Frontend Admin, com etapas de reprodução em laboratório.

há 5h 37mAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-19952 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-19952

CVE-2026-19952 — WordPress

WordPress — Frontend Admin by DynamiApps 3.29.12 — DynamiApps

O plugin Frontend Admin by DynamiApps para WordPress é vulnerável à exclusão arbitrária de arquivos devido à validação insuficiente de caminhos de arquivo na função move_folders em todas as versões até, e incluindo, a 3.29.12. Isso possibilita que atacantes não autenticados excluam arquivos arbitrários no servidor, o que pode facilmente levar à execução remota de código quando o arquivo certo é excluído (como wp-config.php). Isso é explorável sem autenticação quando um formulário é configurado com visibilidade pública (who_can_see='all'), pois o nonce necessário é publicamente obtenível a partir do formulário renderizado.

CVECVE-2026-19952 · CVE.org
CWECWE-22
CVSSAlto: 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
ProdutoWordPress — Frontend Admin by DynamiApps
Afetadotodas as versões até 3.29.12 (inclusive)
Corrigido3.29.13 e posteriores
Autenticaçãonenhuma (ver mapa do código-fonte)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa do código-fonte)

move_folders é o sink, conectado em acf/pre_update_value/type=upload_files (galeria), não upload_file. O HTTP é admin-ajax.php action=frontend_admin/form_submit. A merge tag é [post:title] a partir do post_title enviado.


Entrada

  • Método: POST
  • Caminho: /wp-admin/admin-ajax.php
  • Roteador: wp_ajax_nopriv_frontend_admin/form_submit. upload_files pre_update_value -> move_folders. A merge tag custom_directory_name [post:title] recebe o post_title do atacante. O caminho é uploads/basedir + dir_name sem contenção. unlink(upload_dir/index.php) quando secure_directory está desativado. A 3.29.13 adiciona get_safe_upload_dir.
  • Notas: CVE-2026-19952 CWE-22 Frontend Admin 3.29.12. A testemunha é POCWitness19952 desaparecendo de GET /wp-content/poc19952/index.php após o POST. JSON de sucesso de formulário genérico sem a exclusão não conta.

Cadeia de chamadas

  • GET /wp-content/poc19952/index.php expect POCWitness19952
  • GET /fea-files-lab/ harvest hiddens and field keys
  • POST /wp-admin/admin-ajax.php action=frontend_admin/form_submit acff[post][title]=../poc19952 acff[post][files]=1
  • check_submit_form nopriv + who_can_see=all
  • create_record post_title _input=../poc19952
  • ActionPost::run acf_update_value on upload_files field
  • move_folders get_dynamic_values([acf:post_title]) -> ../poc19952
  • upload_dir = basedir/../poc19952 = wp-content/poc19952
  • unlink wp-content/poc19952/index.php
  • GET /wp-content/poc19952/index.php no POCWitness19952

Pré-condições do lab

  • Frontend Admin 3.29.12 (a 3.29.13 adiciona get_safe_upload_dir)
  • admin_form publicado com who_can_see=all, save_to_post=new_post, post_title + upload_files com custom_directory e custom_directory_name=[acf:post_title]
  • página pública /fea-files-lab/
  • wp-content/poc19952/index.php ecoa POCWitness19952

Testemunha

Antes do POST, GET /wp-content/poc19952/index.php contém POCWitness19952. Após o POST, essa string desaparece (404). Apenas o JSON de sucesso do formulário não conta.

Não é sucesso

  • JSON de sucesso do ajax sem o arquivo desaparecer
  • POCWitness19952 ainda presente após o POST
  • 403/404 no formulário sem uma testemunha 200 anterior
  • excluir wp-config.php
  • reverse shell ou conexão de saída

Patch / remediação

Faça isto primeiro: Atualize o Frontend Admin by DynamiApps para 3.29.13 ou mais recente (get_safe_upload_dir).

Verifique após a atualização

  • Execute novamente CVE-2026-19952-Abraxas-Labs.py contra a build corrigida: a testemunha mapeada não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não um patch.

Se você não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure pela condição de testemunha em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-19952-Abraxas-Labs.py

Sucesso é a testemunha acima no corpo da resposta. HTML 200 genérico não conta.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta compile a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-19952 · NVD

  • CVE-2026-19952 · CVE.org

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1014

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1044

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1047

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/shortcodes.php#L99

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L276

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.13/main/frontend/fields/general/class-upload-file.php#L1047

  • www.wordfence.com/threat-intel/vulnerabilities/id/55ec5101-6494-4180-9492-03863e839ad2?source=cve

  • github.com/advisories/GHSA-3rrx-59q7-9g4m

  • nvd.nist.gov/vuln/detail/CVE-2026-19952

  • Diretório de plugins: acf-frontend-form-element

  • Navegador Trac: plugins.trac.wordpress.org/acf-frontend-form-element

  • Tags SVN: plugins.svn.wordpress.org/acf-frontend-form-element

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-19952  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-19952`
- CWE: CWE-22
- published: 2026-09-01T05:17:09.747

## NVD description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the move_folders function in all versions up to, and including, 3.29.12. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). This is exploitable without authentication when a form is configured with public visibility (who_can_see='all'), as the required nonce is publicly obtainable from the rendered form.

## MITRE description

error: <urlopen error [Errno 8] nodename nor servname provided, or not known>

## Affected


## References (JSON sources only)

- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1014
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1044
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1047
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/shortcodes.php#L99
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L276
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.13/main/frontend/fields/general/class-upload-file.php#L1047
- https://www.wordfence.com/threat-intel/vulnerabilities/id/55ec5101-6494-4180-9492-03863e839ad2?source=cve
- https://github.com/advisories/GHSA-3rrx-59q7-9g4m
- https://nvd.nist.gov/vuln/detail/CVE-2026-19952

## GitHub advisory

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to arbitrary file deletion...

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the move_folders function in all versions up to, and including, 3.29.12. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). This is exploitable without authentication when a form is configured with public visibility (who_can_see='all'), as the required nonce is publicly obtainable from the rendered form.

Licença

Este pacote de divulgação é licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Isenção de responsabilidade

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantias.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta