Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-84753 — Proof-of-Concept-Exploit und Lab für CVE-2026-84753, eine unauthentifizierte PHP-Object-Injection in Mail Mint <= 1.31.0 über den mint-form-submit REST-Endpunkt. | Kitploit
Tools/GitHubGitHub/abraxas/cve-2026-84753
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLabs & Praxis
GitHubabraxas/cve-2026-84753

CVE-2026-84753

Proof-of-Concept-Exploit und Lab für CVE-2026-84753, eine unauthentifizierte PHP-Object-Injection in Mail Mint <= 1.31.0 über den mint-form-submit REST-Endpunkt.

Repository anzeigen
vor 9h 41mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Abraxas Labs — CVE-2026-84753

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-84753

CVE-2026-84753

Mail Mint 1.31.0 — WPFunnels

Nicht authentifizierte PHP-Object-Injection in Mail Mint <= 1.31.0.

CVECVE-2026-84753 · CVE.org
CWECWE-502
CVSSKritisch: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProduktMail Mint
Betroffenalle Versionen bis einschließlich 1.31.0
Gepatcht1.31.1 und später
Authkeine (siehe Source Map)
Labnur 127.0.0.1 · Vendor/Client-Disclosure-Paket, kein Scanner

Advisory (aus der Source Map)

PHP Object Injection ist maybe_unserialize auf Contact-Meta, keine ajax action=. HTTP ist REST mint-form-submit. PHP-Methodennamen sind nicht action=.


Einstiegspunkt

  • Methode: POST
  • Pfad: /?rest_route=/mint-mail/v1/mint-form-submit
  • Router: REST mint-mail/v1/mint-form-submit (FormSubmissionController::mrm_submit_form). permission_callback ist immer true. wp_nonce ist wp_rest (uid 0). post_data sind Query-String-Formularfelder.
  • Hinweise: CVE-2026-84753 CWE-502: nicht authentifizierte Formularfelder werden als Contact-Meta gespeichert, dann ruft ContactModel::safe_unserialize_meta() maybe_unserialize() darauf auf (Objekte werden instanziiert, bevor die is_array-Verwerfung greift). 1.31.1 lehnt is_serialized()-Eingaben ab und verwendet allowed_classes=>false. Lab-Seed fügt mint_forms id=1 und Page-Slug mm-lab-nonce mit MM_NONCE= ein. Zweimal mit derselben E-Mail absenden, damit die zweite Anfrage ContactModel::get trifft. Der Witness ist der eindeutige Klassenname POCWitness84753 in einem 500/JSON-Fehler oder debug.log — keine Reverse Shell. Der erste POST speichert die Payload; der zweite POST deserialisiert sie.

Aufrufkette

  • GET /?rest_route=/wp/v2/pages&slug=mm-lab-nonce → MM_NONCE
  • POST mint-mail/v1/mint-form-submit post_data email+form_id+serialized extra field
  • FormAction::handle_form_submission stores meta verbatim (FormAction.php:58-64, 265)
  • second POST existing contact → ContactModel::get → safe_unserialize_meta maybe_unserialize (ContactModel.php:1552-1557)
  • object __wakeup/__destruct / unknown class error

Lab-Voraussetzungen

  • WordPress mit aktivem mail-mint 1.31.0
  • mint_forms-Zeile id=1 Status published
  • Öffentliche MM_NONCE= wp_rest nonce für uid 0
  • Double Opt-in deaktiviert, damit WPMailMailer is_plugin_active() nicht vor dem Meta-Store fatal abbricht
  • Lab-mu-Plugin-Canary-Klasse POCWitness84753 (wakeup/destruct loggen den Namen; keine Gadget Chain)

Witness

Antwort oder debug.log enthält POCWitness84753 (unbekannte Klasse während des Unserialize). Theme-HTML, Nonce-Bot-Nachricht oder Success-JSON ohne Klassenfehler ist nicht der Object-Injection-Witness.

Kein Erfolg

  • generisches 200 Hello-World-HTML
  • Seems like you are a bot
  • Form is not valid / Email Field Not found
  • Status success ohne Unserialize-Fehler (Payload nie instanziiert)
  • Reverse Shell oder ausgehende Verbindung

Patch / Behebung

Zuerst dies tun: Mail Mint auf 1.31.1 oder neuer aktualisieren.

Nach dem Upgrade verifizieren

  • CVE-2026-84753-Abraxas-Labs.py erneut gegen den gepatchten Build ausführen: der zugeordnete Witness darf nicht erscheinen.
  • Vendor-Advisory / Changeset im deployten Tree bestätigen (siehe Referenzen).
  • Eine WAF-Signatur ist Verzögerung, kein Patch.

Wenn Sie nicht sofort aktualisieren können

  • Die betroffene Komponente deaktivieren oder isolieren.
  • In der Produktion nach der Witness-Bedingung suchen (neue privilegierte Benutzer, unerwartete Dateien, injizierte Zeilen — was auch immer die Map dieser CVE benennt).

Reproduktion (autorisiertes Lab)

Ziel nur http://127.0.0.1:8088 (oder das von Ihnen gebundene Loopback). Richten Sie dieses Skript nicht auf das Internet.

root@kitploit:~
python3 CVE-2026-84753-Abraxas-Labs.py

Erfolg ist der Witness oben im Response-Body. Generisches 200-HTML ist es nicht.


Lab-Images

Loopback-Stack zur Reproduktion. Offizielle Images, sofern nicht ein Dockerfile in diesem Ordner aus dem Quellcode baut.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Binden Sie den verwundbaren Produkt-Tree neben Compose ein, wenn die YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentlichen Sie nichts außer 127.0.0.1.


Referenzen

  • CVE-2026-84753 · NVD

  • CVE-2026-84753 · CVE.org

  • patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-28vg-wv39-3g8h

  • nvd.nist.gov/vuln/detail/CVE-2026-84753

  • Plugin-Verzeichnis: mail-mint

  • Trac-Browser: plugins.trac.wordpress.org/mail-mint

  • SVN-Tags: plugins.svn.wordpress.org/mail-mint

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Datensätze (strukturiert)

root@kitploit:~
# CVE-2026-84753  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-84753`
- CWE: CWE-502
- published: 2026-09-03T17:17:25.673

## NVD description

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

## MITRE description

error: <urlopen error [Errno 8] nodename nor servname provided, or not known>

## Affected


## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-28vg-wv39-3g8h
- https://nvd.nist.gov/vuln/detail/CVE-2026-84753

## GitHub advisory

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Haftungsausschluss

Dieses Paket ist für den Vendor, den Site-Eigentümer und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die Ihnen nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Tool herunterladen