Divi Form Builder — 未认证权限提升
"安全研究" • "防御性检测" • "漏洞研究"
🔥 概述
CVE-2026-5118 是一个未认证权限提升漏洞,影响 Divi Form Builder 5.1.2 及之前版本。
该问题涉及对用户可控注册参数的验证不足,允许注册数据影响所请求的 WordPress 用户角色。
本仓库包含用于授权安全测试的研究和防御性检测工具。
📌 漏洞信息
属性| 详情 CVE| "CVE-2026-5118" 产品| Divi Form Builder 受影响| "<= 5.1.2" 已修复| "5.1.3" 认证| 未认证 影响| 权限提升 研究员| SangSenimanWartefak
🎯 受影响版本
Divi Form Builder
<= 5.1.2 → 可能受影响 5.1.3+ → 已修复
«请始终根据当前供应商公告和 CVE 记录核实受影响版本范围。»
🔬 漏洞
该易受攻击的功能与插件的表单注册工作流程相关。
当攻击者控制的注册数据在传递给 WordPress 用户创建功能之前未受到充分限制时,就会出现该问题。
┌─────────────────────────┐ │ 注册请求 │ └────────────┬────────────┘ │ ▼ ┌─────────────────────────┐ │ 用户可控数据 │ └────────────┬────────────┘ │ ▼ ┌─────────────────────────┐ │ 验证不足 │ └────────────┬────────────┘ │ ▼ ┌─────────────────────────┐ │ WordPress 用户创建 │ └────────────┬────────────┘ │ ▼ 潜在的权限提升
潜在的安全影响包括未经授权的权限提升。
🛡️ 检测
研究工具专注于识别可能受影响的安装。
检测可以评估:
[+] WordPress 可达性 [+] Divi Form Builder 是否存在 [+] 插件版本 [+] 已知插件指标 [+] 易受攻击的版本范围
检测流程
目标 │ ▼ WordPress 检测 │ ▼ 插件识别 │ ▼ 版本检测 │ ▼ 版本评估 │ ├── <= 5.1.2 ──► 可能受影响 │ └── >= 5.1.3 ──► 已修复
«检测结果在被视为已确认发现之前,应独立验证。»
🚀 安装
git clone https://github.com/SangSenimanWartefak/CVE-2026-5118.git cd CVE-2026-5118 pip install -r requirements.txt
🧪 实验环境
推荐环境:
WordPress Divi Form Builder <= 5.1.2 PHP Python 3.x 本地 / 隔离测试服务器
为负责任地进行测试,请使用您拥有或已获得明确评估许可的系统。
🔧 缓解措施
管理员应根据适用的供应商安全指南,将 Divi Form Builder 更新至 5.1.3 或更高版本。
修复后,请审查:
WordPress 用户 用户角色 认证日志 Web 服务器访问日志 最近修改的插件 最近修改的主题 意外的管理员账户
✅ 安全检查清单
[ ] 识别已安装的 Divi Form Builder 版本 [ ] 确定受影响版本状态 [ ] 升级至 5.1.3+ [ ] 审查 WordPress 管理员账户 [ ] 审查用户角色变更 [ ] 审查认证日志 [ ] 审查 Web 服务器日志 [ ] 检查已修改的插件/主题 [ ] 修复后重新测试
⚠️ 免责声明
本仓库旨在用于:
仅测试您拥有或已获得明确评估许可的系统。
作者不对因滥用本研究而导致的未经授权使用、损害、数据丢失、服务中断或其他后果负责。
👤 研究员
安全研究员 / 漏洞研究
📚 参考资料
"SangSenimanWartefak" • "2026"