CVE-2026-5118
CRITICALDivi Form Builder <= 5.1.2 - Unauthenticated Privilege Escalation via 'role'
Title source: cnaExploitation Summary
EIP tracks 6 public exploits for CVE-2026-5118. PoCs published by 1beelze, SecureWithUmer, Yucaerin.
AI-analyzed exploit summary This repository contains a mass scanner for CVE-2026-5118, an unauthenticated privilege escalation vulnerability in Divi Form Builder (≤5.1.2) via role injection. The exploit chain includes plugin detection, nonce extraction from JavaScript objects, and role injection via the admin-ajax.php AJAX handler to create an administrator account.
Description
The Divi Form Builder plugin for WordPress is vulnerable to privilege escalation in versions up to, and including, 5.1.2. This is due to the plugin accepting a user-controlled 'role' parameter from POST data during user registration without validating it against the form's configured default_user_role setting. This makes it possible for unauthenticated attackers to create administrator accounts by tampering with the role parameter during registration.
Exploits (6)
This repository contains a mass scanner for CVE-2026-5118, an unauthenticated privilege escalation vulnerability in Divi Form Builder (≤5.1.2) via role injection. The exploit chain includes plugin detection, nonce extraction from JavaScript objects, and role injection via the admin-ajax.php AJAX handler to create an administrator account.
This Python script exploits an unauthenticated privilege escalation vulnerability (CVE-2026-5118) in the Divi Form Builder WordPress plugin (versions <= 5.1.2). It extracts a nonce from the target site and submits a crafted multipart form request to register an administrator account via the admin-ajax.php endpoint.
The repository contains a functional exploit for CVE-2026-5118, targeting Divi Form Builder <= 5.1.2. It demonstrates unauthenticated privilege escalation by injecting a 'role=administrator' parameter via the plugin's AJAX handler, leveraging a shared nonce and improper role validation.
This Python 2 script exploits an unauthenticated privilege escalation vulnerability in the Divi WordPress plugin (CVE-2026-5118) by extracting a nonce and submitting a crafted multipart request to register an administrator account.
This repository contains a functional exploit for CVE-2026-5118, an unauthenticated privilege escalation vulnerability in Divi Form Builder <= 5.1.2. The exploit automates the creation of an administrator account via role injection and includes detection, parameter extraction, and verification steps.
This repository provides a detailed technical analysis of CVE-2026-5118, an unauthenticated privilege escalation vulnerability in Divi Form Builder <= 5.1.2. It includes root cause analysis, patch recommendations, and a proof-of-concept attack chain.
References (2)
Scores
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H