Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/adamshaikhma/cve-2026-3300
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebSeguridad WebDesarrollo de Payloads
GitHubadamshaikhma/cve-2026-3300

CVE-2026-3300

Exploit para CVE-2026-3300, un XSS almacenado no autenticado que conduce a RCE en el complemento Everest Forms Pro de WordPress, con un script de Python para generar un archivo de demostración malicioso.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-3300 - Everest Forms Pro Cross-Site Scripting Almacenado No Autenticado

Uso rápido

root@kitploit:~
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe

Notas de explotación

  • Gravedad: CRÍTICA
  • CVSS: 9.8
  • Impacto: Confidencialidad, Integridad, Disponibilidad
  • Publicado: 2026-03-31

Resumen técnico

El plugin Everest Forms Pro para WordPress es vulnerable a la ejecución remota de código mediante inyección de código PHP en todas las versiones hasta la 1.9.12 inclusive. Esto se debe a que la función process_filter() del Addon de Cálculo concatena los valores de los campos del formulario enviados por el usuario en una cadena de código PHP sin el escape adecuado antes de pasarla a eval(). La función sanitize_text_field() aplicada a la entrada no escapa las comillas simples ni otros caracteres del contexto del código PHP. Esto permite que atacantes no autenticados inyecten y ejecuten código PHP arbitrario en el servidor enviando un valor manipulado en cualquier campo de formulario de tipo cadena (texto, email, URL, selección, radio) cuando un formulario utiliza la característica "Cálculo complejo".

Versiones afectadas

Consulte NVD para conocer las versiones afectadas.

Referencias

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-3300

Exploit

Descargar PoC

Descargar herramienta