
Exploit-Tool für CVE-2026-82222, eine nicht authentifizierte RCE im GiveWP-WordPress-Plugin. Unterstützt Einzelziel- und Batch-Exploitation mit Multithreading, Proxy-Unterstützung und JSON/TXT-Export.
Kritische Unauthenticated Remote Code Execution (CVSS 9.8) — GiveWP ≤ 4.16.7.1
Dieses Tool nutzt CVE-2026-82222 aus, eine Schwachstelle im WordPress-GiveWP-Plugin, die es nicht authentifizierten Angreifern ermöglicht, beliebige Befehle auf dem Server über einen PHP-Object-Injection-Angriff (POP-Kette) per Deserialisierung auszuführen.
| Eigenschaft | Wert |
|---|
| CVE-ID | CVE-2026-82222 |
| CVSS-Score | 9.8 (Kritisch) |
| CWE | CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten |
| Betroffenes Produkt | GiveWP — Donation Plugin & Fundraising Platform ≤ 4.16.7.1 |
| Patch-Version | 4.16.8 |
| Authentifizierung | NICHT ERFORDERLICH (unauthenticated) |
| Status | Aktive Ausnutzung |
Die Schwachstelle existiert in der Deserialisierungskette der TCPDF-Klasse. Durch das Senden eines manipulierten Payloads über den Spendenformular-Einreichungsprozess kann ein Angreifer:
last_name im Benutzerprofilgive_process_donation)Der Exploit verwendet Base64-Kodierung, um WAF/Filter zu umgehen und eine zuverlässige Ausführung zu gewährleisten.
| Schritt | Aktion | Beschreibung |
|---|---|---|
| 1 | Fingerprint | Vorhandensein des GiveWP-Plugins erkennen |
| 2 | Registrieren | Neues WordPress-Benutzerkonto erstellen |
| 3 | Payload speichern | POP-Gadget-Kette in Benutzerprofil injizieren |
| 4 | Formular finden | Gültige Spendenformular-ID ermitteln |
| 5 | Gateway finden | Zahlungs-Gateways auf funktionierenden Endpunkt testen |
| 6 | Ausführen | Deserialisierung auslösen und Befehl ausführen |
-u)-f targets.txt)-t 20) — schnelle parallele VerarbeitungVULNERABLE- und EXPLOITED-Zusammenfassungen--proxy)--timeout)-v) zum Debuggenrequests# Repository klonen
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h
# Abhängigkeiten installieren
pip install requests