Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-89274 — Escáner PoC en Python y exploit para CVE-2026-89274, una vulnerabilidad de ejecución arbitraria de shortcode sin autenticación en WP Recipe Maker <=10.8.1 a través de comentarios de valoración de recetas y JSON-LD. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-89274
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-89274

CVE-2026-89274

Escáner PoC en Python y exploit para CVE-2026-89274, una vulnerabilidad de ejecución arbitraria de shortcode sin autenticación en WP Recipe Maker <=10.8.1 a través de comentarios de valoración de recetas y JSON-LD.

Ver Repositorio
hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-89274 — Ejecución Arbitraria de Shortcode en WP Recipe Maker

Escáner/exploit PoC en Python 3 para CVE-2026-89274 en WP Recipe Maker.

Pluginwp-recipe-maker
Afectado≤ 10.8.1
Corregido en10.8.2+
CVSS9.1 (Crítico)
AuthNo autenticado (envío de comentario)
CWECWE-94

Resumen

WPRM_Metadata::sanitize_metadata() ejecuta do_shortcode() sobre los campos de metadatos antes de strip_shortcodes(). Los comentarios de valoración de recetas aprobados (wprm-comment-rating) rellenan el reviewBody del JSON-LD; los shortcodes inyectados se ejecutan al cargar la página de la receta y pueden filtrar la salida en los datos estructurados.

Requisito: El comentario malicioso debe estar aprobado (autoaprobación o moderador). El modo exploit puede usar --verify para confirmar que el marcador aparece en el reviewBody del JSON-LD.

Requisitos

  • Python 3.9+
  • pip install -r requirements.txt

Uso

root@kitploit:~
pip install -r requirements.txt

# Check plugin version + recipe page with comment rating form
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Mass exploit from check output (candidates.jsonl)
python poc.py --list candidates.jsonl --mode exploit --threads 20 \
  --shortcode "[caption]PROBE[/caption]" --verify --quiet

# Single-target exploit + JSON-LD verification
python poc.py -u https://target.example --mode exploit \
  --recipe-url /some-post-with-recipe/ \
  --shortcode "[caption]PROBE[/caption]" --verify

# Verify after comment approval (marker from exploit JSON)
python poc.py -u https://target.example --mode verify \
  --recipe-url /some-post-with-recipe/ --marker wprm89274_abc12345

# Batch verify prior submissions (submitted_mass.txt format)
python poc.py --list submitted_mass.txt --mode verify --threads 30 --quiet \
  --output verify_submitted.jsonl --vuln-list verified_leaks.txt

Formato de línea de submitted_mass.txt (modo verify)

root@kitploit:~
https://target.example|https://target.example/recipe-post/|post=123|marker=wprm89274_abc12345

Opciones de CLI

OpciónDescripción
-u, --urlURL base de un único objetivo
--listLista de URLs, candidates.jsonl, o submitted_mass.txt (verify)
--modecheck, exploit, o verify
--recipe-urlURL del post con receta WPRM embebida + comentarios
--post-idcomment_post_ID de WordPress
--recipe-idID de receta WPRM (opcional --use-api)
--shortcodePayload en el texto del comentario (shortcode de sonda por defecto)
--markerVerify: buscar la subcadena del marcador en el JSON-LD
--verifyExploit: confirmar la fuga en el JSON-LD tras el envío
--use-apiProbar también la ruta REST de valoración de usuario Premium
--threads, -jConcurrencia masiva (por defecto 20)
--outputResultados JSONL (por defecto cve_2026_89274_results.jsonl)
--vuln-listSalida de texto para hits/fugas (por defecto hits.txt)
--candidates-listMetadatos de hits del check (por defecto candidates.jsonl)
--quietMenos salida de progreso en ejecuciones masivas

Salida (mass check)

ArchivoContenido
cve_2026_89274_results.jsonlJSON por objetivo
hits.txtURLs base candidatas
candidates.jsonlpage_url, post_id, recipe_id, version

Valores comunes de status (check)

EstadoSignificado
candidateVersión vulnerable + página de receta con wprm-comment-rating
plugin_no_recipe_commentsPlugin presente, no se encontró receta/página de comentarios adecuada
recipe_no_comment_ratingPágina de receta sin formulario de valoración por comentario
patchedVersión ≥ 10.8.2
no_pluginWP Recipe Maker no detectado

Limitaciones

  • El impacto del shortcode depende de otros plugins/temas instalados; use sondas inofensivas (p. ej. [caption]).
  • Muchos objetivos de FOFA/listas están parcheados o carecen de formularios de valoración públicos.
  • Las URLs de archivo (/blog/, /recipes/) pueden no mostrar fugas en el JSON-LD; el exploit prefiere enlaces permanentes de recetas individuales al descubrir páginas.
  • --verify solo confirma el reflejo en el JSON-LD, no un RCE completo.

Estructura del repositorio

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Las listas de escaneo locales y los artefactos de ejecución (list.txt, *.jsonl, submitted_mass.txt, …) están en .gitignore y no deben ser confirmados.

Legal

Solo para pruebas de seguridad autorizadas. Usted es responsable del cumplimiento de las leyes aplicables y las reglas del programa.

Descargar herramienta