Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-82222-MassExploit — Herramienta de explotación para CVE-2026-82222, un RCE no autenticado en el plugin GiveWP de WordPress. Admite explotación de objetivo único y por lotes con múltiples hilos, soporte de proxy y exportación JSON/TXT. | Kitploit
Herramientas/GitHubGitHub/0xcyp1337/cve-2026-82222-massexploit
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHub0xcyp1337/cve-2026-82222-massexploit

CVE-2026-82222-MassExploit

Herramienta de explotación para CVE-2026-82222, un RCE no autenticado en el plugin GiveWP de WordPress. Admite explotación de objetivo único y por lotes con múltiples hilos, soporte de proxy y exportación JSON/TXT.

Ver Repositorio
hace 16h 10mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-82222 — Ejecución Remota de Código No Autenticada en el Plugin GiveWP de WordPress

Python 3.6+ CVSS Author

Ejecución Remota de Código Crítica No Autenticada (CVSS 9.8) — GiveWP ≤ 4.16.7.1

Esta herramienta explota CVE-2026-82222, una vulnerabilidad en el plugin GiveWP de WordPress que permite a atacantes no autenticados ejecutar comandos arbitrarios en el servidor mediante un ataque de deserialización por Inyección de Objetos PHP (cadena POP).


⚠️ Resumen de la Vulnerabilidad

PropiedadValor
ID CVECVE-2026-82222
Puntuación CVSS9.8 (Crítica)
CWECWE-502 — Deserialización de Datos No Confiables
Producto AfectadoGiveWP — Plugin de Donaciones y Plataforma de Recaudación ≤ 4.16.7.1
Versión Parcheada4.16.8
Autenticación RequeridaNO (no autenticada)
EstadoExplotación Activa

Detalles Técnicos

La vulnerabilidad existe en la cadena de deserialización de la clase TCPDF. Al enviar un payload manipulado a través del proceso de envío del formulario de donación, un atacante puede:

  1. Registrar una nueva cuenta de usuario (si el registro está abierto)
  2. Inyectar una cadena de gadgets POP mediante el campo last_name en el perfil de usuario
  3. Desencadenar la deserialización a través del endpoint de procesamiento de donaciones (give_process_donation)
  4. Ejecutar comandos arbitrarios del sistema en el servidor

El exploit utiliza codificación Base64 para evadir WAF/filtros y garantizar una ejecución fiable.

Cadena de Ataque (6 Pasos)

PasoAcciónDescripción
1HuellaDetectar la presencia del plugin GiveWP
2RegistrarCrear una nueva cuenta de usuario de WordPress
3Almacenar PayloadInyectar la cadena de gadgets POP en el perfil de usuario
4Descubrir FormularioEncontrar un ID de formulario de donación válido
5Encontrar PasarelaProbar pasarelas de pago para un endpoint funcional
6EjecutarDesencadenar la deserialización y ejecutar el comando

🚀 Características

  • ✅ Explotación de objetivo único (-u)
  • ✅ Escaneo y explotación por lotes (-f targets.txt)
  • ✅ Multihilo (-t 20) — procesamiento paralelo rápido
  • ✅ Barra de progreso en tiempo real con animación de spinner
  • ✅ Exportación JSON — detalles completos de resultados
  • ✅ Exportación TXT — resúmenes de VULNERABLE y EXPLOTADO
  • ✅ Salida colorida con banner animado
  • ✅ Soporte de proxy (--proxy)
  • ✅ Timeout configurable (--timeout)
  • ✅ Modo verbose (-v) para depuración
  • ✅ Sin dependencias externas más allá de requests

📥 Instalación

root@kitploit:~
# Clonar el repositorio
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h

# Instalar dependencias
pip install requests
Descargar herramienta