Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/0xcyp1337/cve-2026-82222-massexploit
SchwachstellenscannerExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHub0xcyp1337/cve-2026-82222-massexploit

CVE-2026-82222-MassExploit

Exploit-Tool für CVE-2026-82222, eine nicht authentifizierte RCE im GiveWP-WordPress-Plugin. Unterstützt Einzelziel- und Batch-Exploitation mit Multithreading, Proxy-Unterstützung und JSON/TXT-Export.

Repository anzeigen
vor 16h 12mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-82222 — GiveWP WordPress Plugin Unauthenticated RCE

Python 3.6+ CVSS Author

Kritische Unauthenticated Remote Code Execution (CVSS 9.8) — GiveWP ≤ 4.16.7.1

Dieses Tool nutzt CVE-2026-82222 aus, eine Schwachstelle im WordPress-GiveWP-Plugin, die es nicht authentifizierten Angreifern ermöglicht, beliebige Befehle auf dem Server über einen PHP-Object-Injection-Angriff (POP-Kette) per Deserialisierung auszuführen.


⚠️ Schwachstellenübersicht

EigenschaftWert
CVE-IDCVE-2026-82222
CVSS-Score9.8 (Kritisch)
CWECWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
Betroffenes ProduktGiveWP — Donation Plugin & Fundraising Platform ≤ 4.16.7.1
Patch-Version4.16.8
AuthentifizierungNICHT ERFORDERLICH (unauthenticated)
StatusAktive Ausnutzung

Technische Details

Die Schwachstelle existiert in der Deserialisierungskette der TCPDF-Klasse. Durch das Senden eines manipulierten Payloads über den Spendenformular-Einreichungsprozess kann ein Angreifer:

  1. Ein neues Benutzerkonto registrieren (falls die Registrierung offen ist)
  2. Eine POP-Gadget-Kette injizieren über das Feld last_name im Benutzerprofil
  3. Die Deserialisierung auslösen über den Spendenverarbeitungs-Endpunkt (give_process_donation)
  4. Beliebige Systembefehle auf dem Server ausführen

Der Exploit verwendet Base64-Kodierung, um WAF/Filter zu umgehen und eine zuverlässige Ausführung zu gewährleisten.

Angriffskette (6 Schritte)

SchrittAktionBeschreibung
1FingerprintVorhandensein des GiveWP-Plugins erkennen
2RegistrierenNeues WordPress-Benutzerkonto erstellen
3Payload speichernPOP-Gadget-Kette in Benutzerprofil injizieren
4Formular findenGültige Spendenformular-ID ermitteln
5Gateway findenZahlungs-Gateways auf funktionierenden Endpunkt testen
6AusführenDeserialisierung auslösen und Befehl ausführen

🚀 Funktionen

  • ✅ Einzelziel-Exploitation (-u)
  • ✅ Batch-Scanning & Exploitation (-f targets.txt)
  • ✅ Multithreading (-t 20) — schnelle parallele Verarbeitung
  • ✅ Echtzeit-Fortschrittsbalken mit Spinner-Animation
  • ✅ JSON-Export — vollständige Ergebnisdetails
  • ✅ TXT-Export — VULNERABLE- und EXPLOITED-Zusammenfassungen
  • ✅ Farbige Ausgabe mit animiertem Banner
  • ✅ Proxy-Unterstützung (--proxy)
  • ✅ Konfigurierbares Timeout (--timeout)
  • ✅ Verbose-Modus (-v) zum Debuggen
  • ✅ Keine externen Abhängigkeiten außer requests

📥 Installation

root@kitploit:~
# Repository klonen
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h

# Abhängigkeiten installieren
pip install requests
Tool herunterladen