Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-13355 — Scanner PoC e exploit em Python para CVE-2026-13355, uma escalada de privilégios de administrador não autenticada em plugins WordPress Meta Box AIO, com varredura em massa via FOFA. | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-13355
Escalada de PrivilégiosReconhecimentoScanners de VulnerabilidadesExploraçãoScripting e AutomaçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubmurrez/cve-2026-13355

CVE-2026-13355

Scanner PoC e exploit em Python para CVE-2026-13355, uma escalada de privilégios de administrador não autenticada em plugins WordPress Meta Box AIO, com varredura em massa via FOFA.

3há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2026-13355 — Escalação de Privilégios para Administrador Não Autenticado no Meta Box AIO

Prova de conceito em Python 3 — scanner e exploit para CVE-2026-13355 no pacote WordPress Meta Box AIO (e extensões relacionadas MB Frontend Submission / MB User Profile).

PlataformaPlugin WordPress
ComponenteMeta Box AIO
AfetadoMeta Box AIO ≤ 3.11.0; MB Frontend Submission ≤ 4.5.6; MB User Profile ≤ 3.11.0
Corrigido emMeta Box AIO 3.12.0+ (autorização em Form::process())
CVSS9.8 Crítico
AutenticaçãoNão autenticado
CWECWE-269 — Gerenciamento Impróprio de Privilégios
Pesquisadorh0xilo (Wordfence)

Resumo

Falhas encadeadas em duas extensões empacotadas permitem a criação de conta de administrador sem autenticação:

  1. MB Frontend Submission (mbfs) — rwmb_frontend_field_object_id sobrescreve o alvo do formulário sem autenticação; Form::process() omite user_can_edit(), permitindo que atacantes usem wp_update_post() e sobrescrevam post_content em posts/páginas arbitrários.
  2. MB User Profile (mbup) — Atributos injetados no shortcode [mb_user_profile_register role="administrator" auto_login="true"] são confiados sem validação de função.

Importante: A cadeia de exploração requer um formulário mbfs (envio pelo frontend) público, não formulários mbup apenas de login. Muitos resultados do FOFA expõem apenas a interface de login/registro mbup — esses são sinalizados como plugin_mbup_only, não exploráveis por esta cadeia.

Requisitos

  • Python 3.8+
  • pip install -r requirements.txt

Início rápido

root@kitploit:~
pip install -r requirements.txt

# Alvo único — verificação (fluxo de terminal ao vivo por padrão)
python poc.py -u https://target.example --mode check

# Verificação em massa (uma linha por alvo, a menos que --quiet)
python poc.py --list targets.example.txt --mode check --threads 20

# Alvo único — exploit (requer URL do formulário mbfs + ID do post)
python poc.py -u https://target.example --mode exploit \
  --form-url /contact/ --object-id 12 --verify

# Exploit em massa a partir da saída da verificação
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify

FOFA → lista de alvos

Consulta de exemplo:

root@kitploit:~
body="/wp-content/plugins/meta-box-aio/"

Normalizar uma exportação CSV do FOFA:

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
# grava list.txt + CSV normalizado (apenas local, ignorado pelo git)
python poc.py --list list.txt --mode check --threads 20

Opções da CLI

Arquivos de saída

Use --vuln-list exploited.txt em execuções de exploit para que os acertos da verificação em hits.txt não sejam sobrescritos.

Valores de status da verificação

Notas sobre o exploit

  • A etapa de envenenamento envia post_content via POST através de um formulário mbfs com ?rwmb_frontend_field_object_id=<id>.
  • O sucesso requer que o shortcode injetado seja renderizado na página envenenada (sem strip/KSES, plugin corrigido, tipo de formulário errado).
  • Formulários mbfs de contato/newsletter frequentemente não possuem um campo post_content real; a sobrescrita pode ainda falhar na prática.
  • HTTP 403 no POST geralmente indica bloqueio por WAF/host.

Estrutura do repositório

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Listas de varredura locais e artefatos de execução (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) estão no .gitignore e não devem ser commitados.

Referências

  • NVD — CVE-2026-13355
  • Aviso da Wordfence
  • Changelog do Meta Box AIO

Legal

Apenas para testes de segurança autorizados e educação. Você é responsável pelo cumprimento das leis aplicáveis e das regras do programa.

Baixar ferramenta
OpçãoDescrição
-u, --urlURL base única
--listLista de URLs, CSV normalizado do FOFA (coluna url) ou candidates.jsonl
--modecheck ou exploit
--form-urlPágina com [mb_frontend_form ...] / mbfs-form
--object-idID do post/página para rwmb_frontend_field_object_id
--pathsCaminhos extras para rastrear formulários de frontend
--username, --email, --passwordCredenciais de registro (exploit)
--shortcodePayload injetado em post_content (shortcode padrão de registro de admin)
--verifyConfirmar via /wp-admin/ ou wp-login.php após o registro
--flowTransmitir uma linha por alvo em execuções em massa (padrão com --list)
--no-flowApenas resumo de progresso
--quiet, -qSaída mínima no console
--threads, -jConcorrência em massa (padrão 15)
--outputLog JSONL (padrão cve_2026_13355_results.jsonl)
--vuln-listLinhas de acertos/explorados em texto (padrão hits.txt / use exploited.txt para exploit)
--candidates-listJSONL de metadados da verificação (padrão candidates.jsonl)
ArquivoModoConteúdo
cve_2026_13355_results.jsonlambosJSON completo por alvo
hits.txtcheckURLs com candidate_mbfs
candidates.jsonlcheckform_url, object_id, dicas de versão
exploited.txtexploiturl|user|email|pass|oid=…
StatusSignificado
candidate_mbfsPlugin presente + formulário MB Frontend Submission encontrado (exploit pode ser possível)
plugin_mbup_onlyApenas formulários de login/registro do User Profile — não é esta cadeia de CVE
plugin_no_frontend_formsFingerprint do plugin, nenhum formulário de frontend rwmb descoberto
patchedVersão acima do intervalo afetado (quando legível)
no_pluginMeta Box AIO / extensões não detectadas