Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/abraxas/cve-2026-75816
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAutenticaçãoLabs e Prática
GitHubabraxas/cve-2026-75816

CVE-2026-75816

Prova de conceito e reprodução em laboratório para CVE-2026-75816, uma tomada de conta não autenticada do WordPress Frontend Admin por meio do envio de formulário admin-ajax.

Ver Repositório
há 5h 55mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-75816

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-75816

CVE-2026-75816

Frontend Admin by DynamiApps 3.29.11 — shabti

O plugin Frontend Admin by DynamiApps para WordPress é vulnerável a Authentication Bypass to Account Takeover em todas as versões até, e incluindo, a 3.29.12. Isso ocorre porque a função pre_update_value não possui nenhuma verificação de capacidade ou propriedade, e ActionPost::conditions_logic() contorna sua barreira de autorização current_user_can('edit_post') sempre que o ID do post não é numérico — como a string user_1 — permitindo que envios de formulário não autenticados sejam encaminhados para registros de usuários arbitrários sem restrição. Isso torna possível para atacantes não autenticados sobrescrever o endereço de e-mail registrado de qualquer usuário, incluindo o de um administrador, e então aproveitar o fluxo nativo de redefinição de senha do WordPress para assumir completamente a conta alvo.

CVECVE-2026-75816 · CVE.org
CWECWE-287
CVSSCritical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdutoFrontend Admin by DynamiApps
Afetadotodas as versões até 3.29.11 (NVD lista 3.29.12; 3.29.12 adicionou a verificação edit_user do campo Email)
Corrigido3.29.12 e posteriores
Authnenhuma (ver mapa do código-fonte)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Advisory (do mapa do código-fonte)

pre_update_value é o sink, não uma action= de ajax com esse nome. O HTTP é admin-ajax.php action=frontend_admin/form_submit. O id do objeto é user_1 em _acf_objects, não um id de post numérico.


Entrada

  • Método: POST
  • Caminho: /wp-admin/admin-ajax.php
  • Roteador: wp_ajax_nopriv_frontend_admin/form_submit. Display_Form::get_form_data descriptografa _acf_objects. ActionPost::conditions_logic retorna antecipadamente quando post_id não é numérico (user_1), pulando current_user_can('edit_post'). ActionPost::run trata user_email em record['fields']['post'] como um meta e acf_update_value(..., 'user_1', field). user_email::pre_update_value (3.29.11) não tem verificação edit_user e faz wp_update_user do e-mail. 3.29.12 adicionou essa verificação.
  • Notas: CVE-2026-75816 CWE-287. O NVD diz até 3.29.12; o changelog da 3.29.12 adicionou verificações de permissão do campo Email. O lab é 3.29.11. idBase/path é admin-ajax form_submit, não parse_array. O witness é [email protected] de GET /?fea_lab_email=1.

Cadeia de chamadas

  • GET /fea-lab/ harvest _acf_form _acf_nonce _acf_objects field key
  • POST /wp-admin/admin-ajax.php action=frontend_admin/form_submit acff[post][field][email protected]
  • check_submit_form nopriv + who_can_see=all
  • get_form_data fea_decrypt(_acf_objects) record[post]=user_1
  • ActionPost::conditions_logic !is_numeric(user_1) skip edit_post
  • ActionPost::run metas acf_update_value value, user_1, user_email field
  • user_email::pre_update_value explode user_ wp_update_user ID=1 [email protected]
  • GET /?fea_lab_email=1 body is that address

Pré-condições do lab

  • Frontend Admin 3.29.11 (não 3.29.12 — essa versão adicionou edit_user no campo Email)
  • admin_form publicado com who_can_see=all, post_id=user_1, campo user_email
  • página pública /fea-lab/ com [frontend_admin form=ID]
  • probe mu-plugin GET /?fea_lab_email=1 imprime o e-mail do usuário 1 (apenas observação)

Witness

GET /?fea_lab_email=1 o corpo é [email protected]. HTML genérico de formulário ou [email protected] não é isso.

Não é sucesso

  • [email protected] ainda é o e-mail do admin
  • admin-ajax 0 / -1 / JSON de permissão sem a alteração de e-mail
  • 403/404 sem o witness
  • reverse shell ou conexão de saída
  • redefinição de senha real para uma caixa de e-mail do atacante

Patch / remediação

Faça isto primeiro: Atualize o Frontend Admin by DynamiApps para 3.29.12 ou mais recente (atual é 3.29.13).

Verifique após a atualização

  • Execute novamente CVE-2026-75816-Abraxas-Labs.py contra a build corrigida: o witness mapeado não deve aparecer.
  • Confirme o advisory do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não um patch.

Se você não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure pela condição de witness em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-75816-Abraxas-Labs.py

Sucesso é o witness acima no corpo da resposta. HTML 200 genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-75816 · NVD

  • CVE-2026-75816 · CVE.org

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/user/class-user-email.php#L127

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1001

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1224

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/display.php#L26

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125

  • plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element

  • www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve

  • github.com/advisories/GHSA-pv54-wq7v-wf7v

  • nvd.nist.gov/vuln/detail/CVE-2026-75816

  • Diretório de plugins: acf-frontend-form-element

  • Navegador Trac: plugins.trac.wordpress.org/acf-frontend-form-element

  • Tags SVN: plugins.svn.wordpress.org/acf-frontend-form-element

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-75816  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-75816`
- CWE: CWE-287
- published: 2026-09-06T03:17:16.607

## NVD description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

## MITRE description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

## Affected

- shabti Frontend Admin by DynamiApps 0 affected

## References (JSON sources only)

- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/user/class-user-email.php#L127
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1001
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1224
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/display.php#L26
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125
- https://plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve
- https://github.com/advisories/GHSA-pv54-wq7v-wf7v
- https://nvd.nist.gov/vuln/detail/CVE-2026-75816

## GitHub advisory

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to...

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

Licença

Este pacote de divulgação é licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Aviso legal

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta