Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
lab-cve-2016-15042 — Laboratório CVE-2016-15042: PoC de WordPress em Docker para upload de arquivo não autenticado no Frontend File Manager <4.0 e N‑Media Post Front‑end Form <1.1 | Kitploit
Ferramentas/GitHubGitHub/imbios/lab-cve-2016-15042
Análise de VulnerabilidadesExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubimbios/lab-cve-2016-15042

lab-cve-2016-15042

Laboratório CVE-2016-15042: PoC de WordPress em Docker para upload de arquivo não autenticado no Frontend File Manager <4.0 e N‑Media Post Front‑end Form <1.1

Ver Repositório
1há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2016-15042 – Frontend File Manager do WordPress e N‑Media Post Front‑end Form: Upload de Arquivo Não Autenticado (Laboratório de PoC)

Laboratório totalmente reproduzível e dockerizado para validar e demonstrar a CVE-2016-15042:

  • Frontend File Manager (nmedia-user-file-uploader) v3.7 (vulnerável < 4.0)
  • N‑Media Post Front‑end Form (wp-post-frontend) v1.0 (vulnerável < 1.1)

Este repositório oferece uma configuração com um único comando, etapas de verificação com Nuclei e artefatos para revisores. Palavras-chave: WordPress, CVE-2016-15042, upload de arquivo não autenticado, upload arbitrário de arquivo, PoC, laboratório de segurança, Docker.

Requisitos

  • Docker + plugin do Docker Compose
  • curl
  • Nuclei (opcional, para verificação)

Início rápido

root@kitploit:~
./scripts/setup.sh

Ao concluir:

  • WordPress: http://localhost:8090
  • Administrador: admin / admin
  • Usuário público: publicuser / publicpass

Verificar a vulnerabilidade com Nuclei (debug ativado)

Opção A: Baixe o template localmente para esta pasta do laboratório e execute-o.

root@kitploit:~
curl -sL "https://raw.githubusercontent.com/projectdiscovery/nuclei-templates/refs/heads/main/http/cves/2016/CVE-2016-15042.yaml" -o ./CVE-2016-15042.yaml
nuclei -t ./CVE-2016-15042.yaml -u http://localhost:8090 -debug -vv \
  | tee ./debug/CVE-2016-15042-debug.txt

Opção B: Se você tiver o repositório de templates localmente, execute o template pelo caminho:

root@kitploit:~
nuclei -t /path/to/nuclei-templates/http/cves/2016/CVE-2016-15042.yaml -u http://localhost:8090 -debug -vv \
  | tee ./debug/CVE-2016-15042-debug.txt

O arquivo de saída do debug é armazenado em ./debug/CVE-2016-15042-debug.txt para os revisores.

O que este laboratório faz

  • Inicializa um WordPress limpo com os dois plugins vulneráveis
  • Configura uploads de visitantes para o Frontend File Manager para testes não autenticados confiáveis
  • Expõe o WordPress em localhost:8090

Notas

  • Se houver conflito de portas ou credenciais na sua configuração, edite o docker-compose.yml e execute o script novamente.
  • Os artefatos são mantidos em ./debug/ para facilitar a revisão de PR.

Referências

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2016-15042
  • Plugin Vulnerabilities (Frontend File Manager): https://www.pluginvulnerabilities.com/2016/09/19/arbitrary-file-upload-vulnerability-in-front-end-file-upload-and-manager-plugin/
  • Plugin Vulnerabilities (N‑Media Post Front‑end Form): https://www.pluginvulnerabilities.com/2016/09/19/arbitrary-file-upload-vulnerability-in-n-media-post-front-end-form/
Baixar ferramenta