Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-39440-funnelforms-fix — 即插即用的 WordPress 插件,用于阻止 FunnelForms Pro 中易受攻击的演示导入处理器,以缓解远程代码执行漏洞(CVE-2026-39440)。 | Kitploit
工具/GitHubGitHub/3ele-projects/cve-2026-39440-funnelforms-fix
防御工具漏洞分析代码分析配置审计Web安全
GitHub3ele-projects/cve-2026-39440-funnelforms-fix

cve-2026-39440-funnelforms-fix

即插即用的 WordPress 插件,用于阻止 FunnelForms Pro 中易受攻击的演示导入处理器,以缓解远程代码执行漏洞(CVE-2026-39440)。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
3个月前尚未审核

CVE-2026-39440 FunnelForms 修复插件

一个即插即用的 WordPress 插件,用于阻止 FunnelForms Pro ≤ 3.8.1 中存在漏洞的 Demo Import 处理器,以缓解 远程代码执行(CVE-2026-39440,CVSS 9.9) 风险。


漏洞详情

字段值
CVE IDCVE-2026-39440
CVSS 评分9.9(严重)
受影响版本FunnelForms Pro ≤ 3.8.1
所需权限低(订阅者级别)
漏洞类型代码注入 → 远程代码包含 → RCE
是否已修复?官方厂商暂未发布补丁
发现者3ele / Sebastian Weiss
发布时间2026 年 4 月 21 日(Patchstack)

根本原因

af2_demoimport AJAX 处理器(admin/menu_ajax_functions/demoimport.php)存在两个致命缺陷:

1. 对攻击者可控数据调用 unserialize()

root@kitploit:~
$jsonFile = file_get_contents( $imp_exp_tmp_path . 'af2_export.txt' );
$toImport = unserialize( urldecode( $jsonFile ) );

包含恶意 af2_export.txt 的精心构造的 ZIP 文件会在反序列化时触发 PHP 对象注入——从而导致完全远程代码执行。

2. 通过 $_POST['filename'] 实现路径遍历

root@kitploit:~
$filename = $_POST['filename'];
$file = pathinfo( AF2_PLUGIN_DIR . '/demos/' . $locale . '/' . $filename . '.zip' );

没有使用 basename(),也没有白名单。攻击者可提交 ../../../uploads/evil,从而从 demos/ 目录之外拉取任意 ZIP 文件。

缺失的安全控制

  • 无 nonce 验证
  • 无权限检查
  • 无输入过滤

拥有最低(订阅者)权限的已认证用户即可利用此漏洞链。

安装方法

作为常规插件(推荐)

  1. 下载或克隆此仓库
  2. 将 cve-2026-39440-funnelforms-fix 文件夹上传至 wp-content/plugins/
  3. 在 插件 → 已安装的插件 中激活它

作为 MU-Plugin(备选方案)

将 cve-2026-39440-fix.php 直接复制到 wp-content/mu-plugins/。无需激活——MU-Plugins 会自动加载。

此插件的作用

操作钩子优先级
阻止 AJAX 处理器wp_ajax_af2_demoimport1
移除管理子菜单

存在漏洞的代码路径永远不会被执行。wp_send_json_error() 会在内部调用 wp_die(),因此插件的处理器永远不会被触发。

验证方法

激活后:

  1. “Demo import” 菜单项不应再出现在 Funnelforms 下
  2. 任何对 admin-ajax.php?action=af2_demoimport 的请求都会返回:
    root@kitploit:~
    {
        "success": false,
        "data": { "message": "Demo import is temporarily disabled for security reasons (CVE-2026-39440)." }
    }
    

何时移除

一旦 FunnelForms Pro 发布官方补丁版本(> 3.8.1),即可停用并删除此插件,前提是该版本:

  • 将 unserialize() 替换为 json_decode() 或实施严格的白名单机制
  • 对 filename 参数进行过滤(使用 basename()、已知演示文件白名单)
  • 添加 nonce 验证和权限检查

致谢

  • 发现并报告者:3ele / Sebastian Weiss
  • 发布渠道:Patchstack

许可证

GPL v2 或更高版本

下载工具
admin_menu
999
移除 demoimport 的 JS/CSSadmin_enqueue_scripts20