Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-82222-poc — Proof-of-Concept-Exploit für CVE-2026-82222, eine nicht authentifizierte PHP-Objektinjektion, die zu Remote-Codeausführung im GiveWP-WordPress-Plugin bis Version 4.16.7.1 führt. | Kitploit
Tools/GitHubGitHub/udinchan/cve-2026-82222-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubudinchan/cve-2026-82222-poc

cve-2026-82222-poc

Proof-of-Concept-Exploit für CVE-2026-82222, eine nicht authentifizierte PHP-Objektinjektion, die zu Remote-Codeausführung im GiveWP-WordPress-Plugin bis Version 4.16.7.1 führt.

Repository anzeigen
1vor 12h 21mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-82222

Nicht authentifizierte PHP-Objektinjektion zu RCE in GiveWP <= 4.16.7.1.

Behoben in 4.16.7.2.

BereichErreichbar?
<= 4.16.5.1Standardinstallation. Ein veröffentlichtes Formular, ein aktives Gateway.
4.16.6 bis 4.16.7.1Ja, wenn ein Legacy-Formular (nicht V3) existiert. Eine reine V3-Neuinstallation ist es nicht.

Advisory: https://patchstack.com/articles/unauthenticated-php-object-injection-to-remote-code-execution-on-givewp/

Verwendung

Python 3.8+ und requests.

root@kitploit:~
pip install requests
python cve-2026-82222.py http://127.0.0.1:8080
python cve-2026-82222.py http://127.0.0.1:8080 --check
python cve-2026-82222.py http://127.0.0.1:8080 42 -c id
python cve-2026-82222.py http://127.0.0.1:8080 -g offline

-c ist standardmäßig id. Kein < > & % im Befehl; Leerzeichen werden zu ${IFS}.

Übergeben Sie eine Formular-ID, wenn die Erkennung sie übersieht. Übergeben Sie -g, wenn das Skript kein aktiviertes Gateway finden kann.

Die Spendenanfrage gibt oft HTTP 500 zurück oder läuft in einen Timeout. Das ist zu erwarten. Der Session-Write erfolgt zuerst. Die Ausgabe von system() befindet sich in der nächsten Anfrage (/?give_action=view_receipt und ähnliche), nicht in einer Datei auf der Festplatte.

python cve-2026-82222.py -h für den Rest.

Kette

  1. POST give_action=user_register. GiveWP erstellt das Konto und setzt ein Auth-Cookie. Es berücksichtigt users_can_register nicht.
  2. Das serialisierte Gadget wird über /wp-admin/profile.php in last_name gespeichert.
  3. Der Spenden-POST lässt give_last aus. process-donation.php liest den Namen aus den Usermeta, führt maybeSafeUnserialize (allowed_classes => false) aus und schreibt __PHP_Incomplete_Class in wp_give_sessions. PHP gibt die ursprünglichen Objektbytes auf dem Weg hinein erneut aus.
  4. Eine Anfrage mit demselben Cookie deserialisiert die Session ohne diese Absicherung. TCPDF::__destruct() erreicht call_user_func_array('system', [cmd]). Stdout befindet sich in dieser Antwort.
root@kitploit:~
TCPDF.__destruct()
  -> Symfony Session.getIterator()
    -> Give\TestData ProviderForwarder.__call()
      -> call_user_func_array('system', [cmd])

pre_user_last_name entfernt NUL, sodass die Gadget-Eigenschaften unverändert bleiben. Backslashes werden vervierfacht, um stripslashes_deep und dann removeBackslashes zu überstehen.

Lizenz

MIT. Siehe LICENSE.

Nur für autorisierte Tests. Führen Sie dies nicht gegen Hosts aus, die Sie nicht besitzen oder für die Sie keine Testberechtigung haben.

Tool herunterladen