Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-82222-poc — Prueba de concepto de exploit para CVE-2026-82222, una inyección de objetos PHP sin autenticación que conduce a la ejecución remota de código en el plugin GiveWP de WordPress en versiones hasta la 4.16.7.1. | Kitploit
Herramientas/GitHubGitHub/udinchan/cve-2026-82222-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubudinchan/cve-2026-82222-poc

cve-2026-82222-poc

Prueba de concepto de exploit para CVE-2026-82222, una inyección de objetos PHP sin autenticación que conduce a la ejecución remota de código en el plugin GiveWP de WordPress en versiones hasta la 4.16.7.1.

Ver Repositorio
1hace 12h 21mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-82222

Inyección de objetos PHP no autenticada a RCE en GiveWP <= 4.16.7.1.

Parcheado en 4.16.7.2.

Rango¿Alcanzable?
<= 4.16.5.1Instalación predeterminada. Un formulario publicado, una pasarela activa.
4.16.6 a 4.16.7.1Sí, si existe un formulario heredado (no V3). Una instalación nueva solo con V3 no lo es.

Aviso: https://patchstack.com/articles/unauthenticated-php-object-injection-to-remote-code-execution-on-givewp/

Uso

Python 3.8+ y requests.

root@kitploit:~
pip install requests
python cve-2026-82222.py http://127.0.0.1:8080
python cve-2026-82222.py http://127.0.0.1:8080 --check
python cve-2026-82222.py http://127.0.0.1:8080 42 -c id
python cve-2026-82222.py http://127.0.0.1:8080 -g offline

-c usa id por defecto. Sin < > & % en el comando; los espacios se convierten en ${IFS}.

Pase un ID de formulario si la detección falla. Pase -g si el script no puede encontrar una pasarela habilitada.

La solicitud de donación a menudo devuelve HTTP 500 o agota el tiempo de espera. Eso es esperado. La escritura de la sesión ocurre primero. La salida de system() está en la siguiente solicitud (/?give_action=view_receipt y similares), no en un archivo en disco.

python cve-2026-82222.py -h para el resto.

Cadena

  1. POST give_action=user_register. GiveWP crea la cuenta y establece una cookie de autenticación. No consulta users_can_register.
  2. El gadget serializado se almacena en last_name a través de /wp-admin/profile.php.
  3. El POST de donación omite give_last. process-donation.php lee el nombre de usermeta, ejecuta maybeSafeUnserialize (allowed_classes => false) y escribe __PHP_Incomplete_Class en wp_give_sessions. PHP reemite los bytes del objeto original en el camino.
  4. Una solicitud con la misma cookie deserializa la sesión sin esa protección. TCPDF::__destruct() llega a call_user_func_array('system', [cmd]). La salida estándar está en esa respuesta.
root@kitploit:~
TCPDF.__destruct()
  -> Symfony Session.getIterator()
    -> Give\TestData ProviderForwarder.__call()
      -> call_user_func_array('system', [cmd])

pre_user_last_name elimina NUL, por lo que las propiedades del gadget no se alteran. Las barras invertidas se cuadruplican para sobrevivir a stripslashes_deep y luego a removeBackslashes.

Licencia

MIT. Consulte LICENSE.

Solo pruebas autorizadas. No ejecute esto contra hosts que no posea o para los que no tenga permiso de prueba.

Descargar herramienta