Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-75816 — Proof-of-concept и воспроизведение в лабораторных условиях для CVE-2026-75816 — неаутентифицированного захвата учётной записи в WordPress Frontend Admin через отправку формы admin-ajax. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-75816
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеАутентификацияЛаборатории и Практика
GitHubabraxas/cve-2026-75816

CVE-2026-75816

Proof-of-concept и воспроизведение в лабораторных условиях для CVE-2026-75816 — неаутентифицированного захвата учётной записи в WordPress Frontend Admin через отправку формы admin-ajax.

Репозиторий
5 ч 21 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-75816

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-75816

CVE-2026-75816

Frontend Admin by DynamiApps 3.29.11 — shabti

Плагин Frontend Admin by DynamiApps для WordPress уязвим к обходу аутентификации с захватом учётной записи во всех версиях вплоть до 3.29.12 включительно. Это обусловлено тем, что функция pre_update_value не выполняет никаких проверок прав или принадлежности, а ActionPost::conditions_logic() обходит свою проверку авторизации current_user_can('edit_post') всякий раз, когда ID записи не является числом — например, строка user_1 — что позволяет направлять неаутентифицированные отправки форм к произвольным записям пользователей без ограничений. Это даёт неаутентифицированным злоумышленникам возможность перезаписать зарегистрированный адрес электронной почты любого пользователя, включая администратора, а затем воспользоваться встроенным в WordPress механизмом сброса пароля для полного захвата целевой учётной записи.

CVECVE-2026-75816 · CVE.org
CWECWE-287
CVSSCritical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ПродуктFrontend Admin by DynamiApps
Затронутовсе версии вплоть до 3.29.11 (NVD указывает 3.29.12; в 3.29.12 добавлена проверка edit_user для поля Email)
Исправлено3.29.12 и новее
Аутентификацияотсутствует (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет раскрытия для вендора/клиента, не сканер

Рекомендация (из карты исходников)

pre_update_value — это точка-приёмник (sink), а не ajax-действие с таким именем. HTTP-запрос идёт на admin-ajax.php action=frontend_admin/form_submit. Идентификатор объекта — user_1 в _acf_objects, а не числовой ID записи.


Точка входа

  • Метод: POST
  • Путь: /wp-admin/admin-ajax.php
  • Маршрутизатор: wp_ajax_nopriv_frontend_admin/form_submit. Display_Form::get_form_data расшифровывает _acf_objects. ActionPost::conditions_logic завершается досрочно, когда post_id не является числом (user_1), пропуская current_user_can('edit_post'). ActionPost::run обрабатывает user_email в record['fields']['post'] как мета-поле и вызывает acf_update_value(..., 'user_1', field). user_email::pre_update_value (3.29.11) не имеет проверки edit_user и выполняет wp_update_user для email. В 3.29.12 эта проверка добавлена.
  • Примечания: CVE-2026-75816 CWE-287. NVD указывает вплоть до 3.29.12; в changelog 3.29.12 добавлены проверки прав для поля Email. Лаборатория использует 3.29.11. idBase/path — это admin-ajax form_submit, а не parse_array. Свидетель — [email protected] из GET /?fea_lab_email=1.

Цепочка вызовов

  • GET /fea-lab/ harvest _acf_form _acf_nonce _acf_objects field key
  • POST /wp-admin/admin-ajax.php action=frontend_admin/form_submit acff[post][field][email protected]
  • check_submit_form nopriv + who_can_see=all
  • get_form_data fea_decrypt(_acf_objects) record[post]=user_1
  • ActionPost::conditions_logic !is_numeric(user_1) skip edit_post
  • ActionPost::run metas acf_update_value value, user_1, user_email field
  • user_email::pre_update_value explode user_ wp_update_user ID=1 [email protected]
  • GET /?fea_lab_email=1 body is that address

Предусловия лаборатории

  • Frontend Admin 3.29.11 (не 3.29.12 — в этой версии добавлена проверка edit_user для поля Email)
  • опубликованная форма admin_form с who_can_see=all, post_id=user_1, полем user_email
  • публичная страница /fea-lab/ с [frontend_admin form=ID]
  • mu-plugin-проба GET /?fea_lab_email=1 выводит email пользователя 1 (только для наблюдения)

Свидетель

Тело ответа GET /?fea_lab_email=1 — это [email protected]. Обычный HTML формы или [email protected] таковым не является.

Не является успехом

  • [email protected] по-прежнему остаётся email администратора
  • admin-ajax возвращает 0 / -1 / JSON с отказом в правах без изменения email
  • 403/404 без свидетеля
  • reverse shell или исходящее соединение
  • реальный сброс пароля на почтовый ящик злоумышленника

Патч / устранение

Сделайте это в первую очередь: обновите Frontend Admin by DynamiApps до 3.29.12 или новее (текущая — 3.29.13).

Проверка после обновления

  • Повторно запустите CVE-2026-75816-Abraxas-Labs.py против пропатченной сборки: отображённый свидетель не должен появиться.
  • Подтвердите наличие рекомендации вендора / changeset в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие свидетеля на продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что названо в карте этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-75816-Abraxas-Labs.py

Успех — это свидетель, указанный выше, в теле ответа. Обычный HTML с кодом 200 таковым не является.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-75816 · NVD

  • CVE-2026-75816 · CVE.org

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/user/class-user-email.php#L127

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1001

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1224

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/display.php#L26

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125

  • plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element

  • www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve

  • github.com/advisories/GHSA-pv54-wq7v-wf7v

  • nvd.nist.gov/vuln/detail/CVE-2026-75816

  • Каталог плагинов: acf-frontend-form-element

  • Браузер Trac: plugins.trac.wordpress.org/acf-frontend-form-element

  • Теги SVN: plugins.svn.wordpress.org/acf-frontend-form-element

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-75816  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-75816`
- CWE: CWE-287
- published: 2026-09-06T03:17:16.607

## NVD description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

## MITRE description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

## Affected

- shabti Frontend Admin by DynamiApps 0 affected

## References (JSON sources only)

- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/user/class-user-email.php#L127
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1001
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/actions/post.php#L1224
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/display.php#L26
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125
- https://plugins.trac.wordpress.org/changeset/3664865/acf-frontend-form-element
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f1637a3b-7b0f-485d-9d19-4f711f8c671b?source=cve
- https://github.com/advisories/GHSA-pv54-wq7v-wf7v
- https://nvd.nist.gov/vuln/detail/CVE-2026-75816

## GitHub advisory

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to...

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as the string user_1 — allowing unauthenticated form submissions to be routed to arbitrary user records without restriction. This makes it possible for unauthenticated attackers to overwrite any user's registered email address, including an administrator's, and then leverage WordPress's native password-reset flow to fully take over the targeted account.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент