
Python-Proof-of-Concept für CVE-2026-15667, eine authentifizierte lokale Dateieinbindung im WordPress-Plugin Eventin über das REST-Feld event_layout.
CVE-2026-15667 WordPress Event Solution LFI POC
Eventin (WordPress-Plugin wp-event-solution) ≤ 4.1.22 — authentifizierte (Contributor+) Local File Inclusion über das REST-Feld event_layout.
Nur für autorisierte Tests. Nicht gegen Systeme ausführen, die Sie nicht besitzen oder für die Sie keine Testgenehmigung haben.
Erfordert: Python 3, nur Standardbibliothek.
python3 cve-2026-15667-eventin-lfi.py -u http://TARGET --test
python3 cve-2026-15667-eventin-lfi.py -u http://TARGET --test --uname USER --password PASS
python3 cve-2026-15667-eventin-lfi.py -u http://TARGET --file /etc/passwd --uname USER --password PASS
python3 cve-2026-15667-eventin-lfi.py -u http://TARGET --file /etc/passwd --session 'wordpress_logged_in_HASH=...'
| Flag | Was es bewirkt |
|---|
-u / --url | WordPress-Website-Root (erforderlich). http:// oder https://; ein Hostname wird zuerst als HTTPS versucht, dann als HTTP. Bei selbstsigniertem TLS wird automatisch erneut versucht. |
--test | Gast: Plugin-Version + REST-Route. Mit Authentifizierung: POST eines Traversals und Meldung, ob es gespeichert wurde |
--file PATH | PATH durch die LFI einbinden und Ausgabe ausgeben. Erfordert Authentifizierung |
--uname | WordPress-Benutzername (Contributor+) |
--password | WordPress-Passwort |
--session | Browser-Cookie-Header (oder wordpress_logged_in_*=...). Überspringt /wp-login.php |
--uname/--password und --session sind austauschbar. Sie benötigen ein Paar oder das Cookie für --file und für die authentifizierte Hälfte von --test.
--test ohne Anmeldedaten ist unauthentifiziert (Readme + /wp-json/eventin/v2/events). Die Include-Funktion selbst ist es nicht.
Das Plugin bindet {layout}.php ein, daher fordert --file /etc/passwd /etc/passwd.php an. Übergeben Sie einen .php-Pfad oder einen Pfad, der nach dem Anhängen von .php existiert.
Stdout: VERSION, ROUTE, PRESENT, NEED_AUTH, VULNERABLE, NOT_VULNERABLE, AUTH_FAILED, Dateiinhalte.
CVE: CVE-2026-15667. Gemeldet von Wordfence PRISM.