Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-3300 — Exploit für CVE-2026-3300, ein nicht authentifiziertes gespeichertes XSS, das zu RCE im Everest Forms Pro WordPress-Plugin führt, mit einem Python-Skript zur Generierung einer bösartigen Demo-Datei. | Kitploit
Tools/GitHubGitHub/adamshaikhma/cve-2026-3300
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationWebsicherheitPayload-Entwicklung
GitHubadamshaikhma/cve-2026-3300

CVE-2026-3300

Exploit für CVE-2026-3300, ein nicht authentifiziertes gespeichertes XSS, das zu RCE im Everest Forms Pro WordPress-Plugin führt, mit einem Python-Skript zur Generierung einer bösartigen Demo-Datei.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-3300 - Everest Forms Pro Nicht authentifiziertes gespeichertes Cross-Site-Scripting

Schnelle Nutzung

root@kitploit:~
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe

Hinweise zur Ausnutzung

  • Schweregrad: KRITISCH
  • CVSS: 9.8
  • Auswirkungen: Vertraulichkeit, Integrität, Verfügbarkeit
  • Veröffentlicht: 2026-03-31

Technische Zusammenfassung

Das Everest Forms Pro Plugin für WordPress ist in allen Versionen bis einschließlich 1.9.12 anfällig für Remote-Code-Ausführung durch PHP-Code-Injection. Dies liegt daran, dass die process_filter()-Funktion des Calculation Addons benutzereingegebene Formularfeldwerte zu einem PHP-Code-String zusammenfügt, ohne diese ordnungsgemäß zu escapen, bevor sie an eval() übergeben wird. Die auf die Eingabe angewendete Funktion escapet keine einfachen Anführungszeichen oder andere Zeichen, die für den PHP-Code-Kontext relevant sind. Dies ermöglicht es nicht authentifizierten Angreifern, beliebigen PHP-Code auf dem Server zu injizieren und auszuführen, indem sie einen manipulierten Wert in einem beliebigen Textfeld des Formulars (Text, E-Mail, URL, Select, Radio) übermitteln, wenn das Formular die Funktion "Komplexe Berechnung" verwendet.

sanitize_text_field()

Betroffene Versionen

Siehe NVD für betroffene Versionen.

Referenzen

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-3300

Exploit

PoC herunterladen

Tool herunterladen