
Herramienta de explotación para CVE-2026-82222, un RCE no autenticado en el plugin GiveWP de WordPress. Admite explotación de objetivo único y por lotes con múltiples hilos, soporte de proxy y exportación JSON/TXT.
Ejecución Remota de Código Crítica No Autenticada (CVSS 9.8) — GiveWP ≤ 4.16.7.1
Esta herramienta explota CVE-2026-82222, una vulnerabilidad en el plugin GiveWP de WordPress que permite a atacantes no autenticados ejecutar comandos arbitrarios en el servidor mediante un ataque de deserialización por Inyección de Objetos PHP (cadena POP).
| Propiedad | Valor |
|---|
| ID CVE | CVE-2026-82222 |
| Puntuación CVSS | 9.8 (Crítica) |
| CWE | CWE-502 — Deserialización de Datos No Confiables |
| Producto Afectado | GiveWP — Plugin de Donaciones y Plataforma de Recaudación ≤ 4.16.7.1 |
| Versión Parcheada | 4.16.8 |
| Autenticación Requerida | NO (no autenticada) |
| Estado | Explotación Activa |
La vulnerabilidad existe en la cadena de deserialización de la clase TCPDF. Al enviar un payload manipulado a través del proceso de envío del formulario de donación, un atacante puede:
last_name en el perfil de usuariogive_process_donation)El exploit utiliza codificación Base64 para evadir WAF/filtros y garantizar una ejecución fiable.
| Paso | Acción | Descripción |
|---|---|---|
| 1 | Huella | Detectar la presencia del plugin GiveWP |
| 2 | Registrar | Crear una nueva cuenta de usuario de WordPress |
| 3 | Almacenar Payload | Inyectar la cadena de gadgets POP en el perfil de usuario |
| 4 | Descubrir Formulario | Encontrar un ID de formulario de donación válido |
| 5 | Encontrar Pasarela | Probar pasarelas de pago para un endpoint funcional |
| 6 | Ejecutar | Desencadenar la deserialización y ejecutar el comando |
-u)-f targets.txt)-t 20) — procesamiento paralelo rápidoVULNERABLE y EXPLOTADO--proxy)--timeout)-v) para depuraciónrequests# Clonar el repositorio
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h
# Instalar dependencias
pip install requests