Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-92229 — Escáner PoC y exploit en Python 3 para CVE-2026-92229, una vulnerabilidad de ejecución arbitraria de shortcode sin autenticación en el plugin de WordPress Forminator versiones 1.57.2 e inferiores. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-92229
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-92229

CVE-2026-92229

Escáner PoC y exploit en Python 3 para CVE-2026-92229, una vulnerabilidad de ejecución arbitraria de shortcode sin autenticación en el plugin de WordPress Forminator versiones 1.57.2 e inferiores.

Ver Repositorio
hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-92229 — Ejecución Arbitraria de Shortcode No Autenticada en Forminator

PoC en Python 3, escáner/exploit para CVE-2026-92229 en Forminator (WPMU DEV).

Pluginforminator
Afectados≤ 1.57.2
Corregido en1.57.3+
CVSS9.1 (Crítico)
AutenticaciónNo autenticada
VectorParámetro POST current_url (AJAX de quiz)
CWECWE-94 (Inyección de Código)
CréditoKuba (Wordfence)

Resumen

En las versiones vulnerables, el current_url proporcionado por el usuario se refleja en el HTML del resultado del quiz (por ejemplo, atributos de compartir en redes sociales) y el búfer de respuesta se procesa con do_shortcode() de WordPress. Un atacante no autenticado puede enviar un quiz a través de admin-ajax.php con un current_url malicioso que incruste shortcodes arbitrarios.

Acciones AJAX principales:

  • forminator_submit_form_quizzes
  • forminator_submit_preview_form_quizzes (vista previa; --preview)

Corregido en 1.57.3 limitando la ejecución de shortcodes a los campos de texto previstos en lugar de todo el búfer HTML.

Requisitos

  • Python 3.9+
  • pip install -r requirements.txt

Uso

root@kitploit:~
pip install -r requirements.txt

# Detect plugin, version, public Forminator modules (quiz answers when parseable)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (auto nonce + quiz answers when possible)
python poc.py -u https://target.example --mode exploit \
  --page-url /quiz/ --form-id 42 \
  --shortcode "PROBE"

# Preview submit (no stored entry, same code path)
python poc.py -u https://target.example --mode exploit --preview \
  --page-url /quiz/ --form-id 42

# Manual quiz answers if HTML parsing fails
python poc.py -u https://target.example --mode exploit \
  --form-id 42 --answers "2051:7608,2052:7610"

Opciones de CLI

OpciónDescripción
-u, --urlURL base de un único objetivo
--listArchivo con una URL por línea
--modecheck (por defecto) o exploit
--page-urlRuta o URL de la página que contiene el formulario
--form-idID del módulo de Forminator
--form-typequizzes, custom-forms o poll
--answersRespuestas del quiz como question_id:answer_id,...
--shortcodePayload de shortcode (envuelto en [caption]…[/caption] dentro de current_url)
--previewUsar la acción AJAX de vista previa
--threads, -jConcurrencia del escaneo masivo (por defecto 20)
--outputResultados en JSONL (por defecto cve_2026_92229_results.jsonl)
--vuln-listArchivo de texto para los aciertos de check (por defecto hits.txt)
--candidates-listMetadatos JSONL para checks explotables (por defecto candidates.jsonl)
--quietMenos ruido de progreso en ejecuciones masivas

Salida (check masivo)

ArchivoContenido
cve_2026_92229_results.jsonlJSON por objetivo (status, version, modules, …)
hits.txtURLs base con exploitable_candidate: true
candidates.jsonlDetalles de aciertos: form_id, page_url, form_type

Valores comunes de status

StatusSignificado
candidateVersión vulnerable + quiz con respuestas parseadas
form_no_quiz_answersFormulario encontrado pero las respuestas del quiz no se parsean automáticamente
plugin_no_public_formPlugin presente, ningún módulo público descubierto
patchedVersión ≥ 1.57.3 (o major más reciente)
no_pluginForminator no detectado

Limitaciones

  • Los módulos Quiz coinciden con la ruta de código vulnerable en ≤1.57.2; los formularios de contacto por sí solos no son suficientes.
  • El modo check marca exploitable_candidate solo cuando las answers[qid] del quiz pueden parsearse desde el HTML (muchos sitios usan quizzes renderizados con JS → usa --answers o el exploit manual).
  • El impacto del shortcode depende de los plugins/temas instalados (prueba con shortcodes inofensivos como [caption]).

Estructura del repositorio

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Las listas locales de escaneo masivo (por ejemplo list.txt, exportaciones de FOFA, resultados *.jsonl) están incluidas en .gitignore y no deben subirse al repositorio.

Legal

Solo para pruebas de seguridad autorizadas. Eres responsable del cumplimiento de las leyes aplicables y las reglas del programa.

Descargar herramienta