Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-39440-funnelforms-fix — Плагин WordPress, устанавливаемый без изменений, который блокирует уязвимый обработчик Demo Import в FunnelForms Pro для снижения риска удалённого выполнения кода (CVE-2026-39440). | Kitploit
Инструменты/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
Оборонительные ИнструментыАнализ уязвимостейАнализ КодаАудит конфигурацииВеб-безопасность
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

Плагин WordPress, устанавливаемый без изменений, который блокирует уязвимый обработчик Demo Import в FunnelForms Pro для снижения риска удалённого выполнения кода (CVE-2026-39440).

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
3 месяцев назадЕщё не проверено
Поделиться

Исправление CVE-2026-39440 для FunnelForms

Готовый к установке WordPress-плагин, который блокирует уязвимый обработчик импорта демо-данных в FunnelForms Pro ≤ 3.8.1 для устранения удалённого выполнения кода (CVE-2026-39440, CVSS 9.9).


Уязвимость

ПолеЗначение
ID CVECVE-2026-39440
Оценка CVSS9.9 (Критическая)
Затронутые версииFunnelForms Pro ≤ 3.8.1
ПривилегииНизкие (уровень подписчика)
ТипИнъекция кода → удалённое включение кода → RCE
Исправлено?Официального патча от вендора пока нет
Обнаружил3ele / Sebastian Weiss
Опубликовано21 апреля 2026 (Patchstack)

Первопричина

AJAX-обработчик af2_demoimport (admin/menu_ajax_functions/demoimport.php) имеет два критических недостатка:

1. unserialize() для данных, контролируемых атакующим

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

Специально созданный ZIP-файл, содержащий вредоносный af2_export.txt, вызывает инъекцию PHP-объектов при десериализации — что приводит к полному удалённому выполнению кода.

2. Обход пути через $_POST['filename']

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

Нет basename(), нет белого списка. Атакующий указывает ../../../uploads/evil и извлекает произвольный ZIP-файл за пределами каталога demos/.

Отсутствующие механизмы безопасности

  • Нет проверки nonce
  • Нет проверки прав доступа
  • Нет санитизации входных данных

Аутентифицированный пользователь с минимальными правами (подписчик) может использовать эту цепочку уязвимостей.

Установка

Как обычный плагин (рекомендуется)

  1. Скачайте или клонируйте этот репозиторий
  2. Загрузите папку cve-2026-39440-funnelforms-fix в wp-content/plugins/
  3. Активируйте его в разделе Плагины → Установленные плагины

Как MU-плагин (альтернатива)

Скопируйте cve-2026-39440-fix.php напрямую в wp-content/mu-plugins/. Активация не требуется — MU-плагины загружаются автоматически.

Что делает этот плагин

ДействиеХукПриоритет
Блокирует AJAX-обработчикwp_ajax_af2_demoimport1
Удаляет подменю в админ-панелиadmin_menu999
Отключает JS/CSS demoimportadmin_enqueue_scripts20

Уязвимый путь выполнения кода никогда не запускается. wp_send_json_error() вызывает wp_die() внутри себя, поэтому обработчик плагина не достигается.

Проверка

После активации:

  1. Пункт меню «Импорт демо-данных» больше не должен отображаться в разделе Funnelforms
  2. Любой запрос к admin-ajax.php?action=af2_demoimport возвращает:
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "Импорт демо-данных временно отключён по соображениям безопасности (CVE-2026-39440)." }
    }
    

Когда удалять

Этот плагин можно деактивировать и удалить после того, как FunnelForms Pro выпустит официальную исправленную версию (> 3.8.1), которая:

  • Заменит unserialize() на json_decode() или внедрит строгий белый список
  • Санитизирует параметр filename (basename(), белый список известных демо-данных)
  • Добавит проверку nonce и проверку прав доступа

Благодарности

  • Обнаружил и сообщил: 3ele / Sebastian Weiss
  • Опубликовано через: Patchstack

Лицензия

GPL v2 или новее

Скачать инструмент