
# Executor de PoC multi-alvo para CVE-2026-1306 no plugin midi-Synth do WordPress: obtém o nonce, envia a requisição AJAX de exportação para fazer upload de arquivos e verifica as URLs do shell. Apenas para testes autorizados.
Um PoC / runner de listas executável, baseado em Python e com suporte a múltiplos alvos, para o CVE-2026-1306 no plugin midi-Synth do WordPress.
midiSynth_nonce via HTTP nas páginas dos sites alvo onde o shortcode [midiSynth] está carregado.action=export em wp-admin/admin-ajax.php; o payload é transmitido no campo fileMidi em Base64.wp-content/plugins/midi-synth/sound/.shell.txt.Use apenas em ambientes autorizados (laboratório, pentest contratado etc.).
| Vulnerabilidade | Controle insuficiente de tipo/extensão de arquivo na ação AJAX export (CWE-434) |
| Versões afetadas | ≤ 1.1.0 conforme os lançamentos; verifique as notas de versão do plugin para o patch |
| CVSS 3.1 | 9.8 Crítico (NVD) |
requestspip install requests
Crie um arquivo de texto listando os alvos linha por linha (linhas que começam com # são comentários).
python "CVE-2026-1306 midi.py" alvos.txt
Se o caminho da página onde o nonce está localizado for diferente no seu site:
python "CVE-2026-1306 midi.py" alvos.txt --paths /,/blog/midi/,/pagina/
Por padrão, o script tenta os seguintes caminhos: /, /midi/, /midi-synth/, /synth/, /welcome/.
shell.txt (modo de anexação)murrez.php dentro do scriptverify=False); foi pensado para testes fora de produção.CVE-2026-1306.py; como o nome do arquivo neste repositório é CVE-2026-1306 midi.py, coloque o arquivo entre aspas no comando.export ou aos endpoints relacionados.Este software é compartilhado apenas para fins de educação e teste de segurança autorizado. O uso não autorizado é proibido; a responsabilidade pelo uso é do usuário.