Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-81648 — Prueba de concepto de exploit y laboratorio para CVE-2026-81648, una vulnerabilidad de eliminación arbitraria de archivos sin autenticación en el plugin CryptoPayment Gateway de WordPress. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-81648
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebVirtualización de SeguridadSeguridad WebPruebas de PenetraciónLabs y Práctica
GitHubabraxas/cve-2026-81648

CVE-2026-81648

Prueba de concepto de exploit y laboratorio para CVE-2026-81648, una vulnerabilidad de eliminación arbitraria de archivos sin autenticación en el plugin CryptoPayment Gateway de WordPress.

hace 1 díaAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-81648 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-81648

CVE-2026-81648 — WordPress

WordPress — CryptoPayment Gateway 1.2.2 — Granwill

El plugin de WordPress CryptoPayment Gateway desde la 1.2.1 hasta la 1.2.2 no aplica una comprobación de autorización en uno de sus endpoints AJAX, lo que permite a usuarios no autenticados invocar operaciones administrativas, incluyendo la eliminación de archivos arbitrarios en el servidor, la sobrescritura de la configuración de la pasarela de pago y la recuperación de credenciales de cartera almacenadas en texto claro.

CVECVE-2026-81648 · CVE.org
CWECWE-862
CVSSCrítico: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ProductoWordPress — CryptoPayment Gateway
Afectado1.2.1–1.2.2
Parcheadosin parche público (WPScan: sin corrección conocida)
Authninguna (ver mapa de código fuente)
LicenciaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner

Aviso (del mapa de código fuente)

delete-file en cryptd/ajax.php es el sink. HTTP es ese archivo PHP, no admin-ajax.php.


Entrada

  • Método: POST
  • Ruta: /wp-content/plugins/cryptopayment-gateway/vendor/cryptd/ajax.php
  • Enrutador: POST directo a vendor/cryptd/ajax.php function=delete-file. No es wp_ajax. La ruta es DIR/uploads/ + folder + file_name (5 .. desde uploads llega a wp-content).
  • Notas: CVE-2026-81648 CWE-862 CryptoPayment Gateway 1.2.2. Testigo POCWitness81648 desapareciendo. Sin parche conocido del proveedor (WPScan). No recuperar las claves de la cartera.

Cadena de llamadas

  • GET /wp-content/poc81648/index.php expect POCWitness81648
  • POST ajax.php data={"function":"delete-file","file_name":"../../../../../poc81648/index.php","folder":""}
  • crpay_file_delete unlinks wp-content/poc81648/index.php
  • GET witness URL no POCWitness81648

Precondiciones del lab

  • CryptoPayment Gateway 1.2.2
  • wp-content/poc81648/index.php hace echo de POCWitness81648

Testigo

POCWitness81648 presente antes del POST, ausente después. Un JSON de éxito sin la eliminación no cuenta.

No es éxito

  • JSON de ajax sin que el archivo desaparezca
  • seguir sirviendo POCWitness81648
  • eliminar wp-config.php
  • volcar las claves de la cartera
  • reverse shell

Parche / remediación

Haz esto primero: No hay parche público. Deshabilita CryptoPayment Gateway o bloquea vendor/cryptd/ajax.php hasta que exista una versión del proveedor.

Verificar tras la actualización

  • Vuelve a ejecutar CVE-2026-81648-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirma el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma WAF es un retraso, no un parche.

Si no puedes actualizar de inmediato

  • Deshabilita o aísla el componente afectado.
  • Busca la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que nombre el mapa de este CVE).

Reproducción (lab autorizado)

Objetivo solo http://127.0.0.1:8088 (o el loopback que hayas vinculado). No apuntes este script a internet.

root@kitploit:~
python3 CVE-2026-81648-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. Un HTML 200 genérico no cuenta.


Imágenes del lab

Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincula el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publiques nada excepto 127.0.0.1.


Referencias

  • CVE-2026-81648 · NVD

  • CVE-2026-81648 · CVE.org

  • wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898/

  • github.com/advisories/GHSA-9r3q-6qw8-8pm7

  • nvd.nist.gov/vuln/detail/CVE-2026-81648

  • wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898

  • Directorio de plugins: cryptopayment-gateway

  • Navegador Trac: plugins.trac.wordpress.org/cryptopayment-gateway

  • Etiquetas SVN: plugins.svn.wordpress.org/cryptopayment-gateway

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-81648  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-81648`
- CWE: CWE-862
- published: 2026-09-13T21:17:01.930

## NVD description

The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization check on one of its AJAX endpoints, allowing unauthenticated users to invoke administrative operations, including deleting arbitrary files on the server, overwriting the payment gateway configuration and recovering stored wallet credentials in cleartext.

## MITRE description

The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization check on one of its AJAX endpoints, allowing unauthenticated users to invoke administrative operations, including deleting arbitrary files on the server, overwriting the payment gateway configuration and recovering stored wallet credentials in cleartext.

## Affected

- Unknown CryptoPayment Gateway 1.2.1 affected

## References (JSON sources only)

- https://wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898/
- https://github.com/advisories/GHSA-9r3q-6qw8-8pm7
- https://nvd.nist.gov/vuln/detail/CVE-2026-81648
- https://wpscan.com/vulnerability/9b1490a0-1381-4d22-8086-f75aade4e898

## GitHub advisory

The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization...

The CryptoPayment Gateway WordPress plugin from 1.2.1 to 1.2.2 does not apply an authorization check on one of its AJAX endpoints, allowing unauthenticated users to invoke administrative operations, including deleting arbitrary files on the server, overwriting the payment gateway configuration and recovering stored wallet credentials in cleartext.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y los labs autorizados. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta