Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-82222-MassExploit — Outil d'exploitation pour CVE-2026-82222, une RCE non authentifiée dans le plugin WordPress GiveWP. Prend en charge l'exploitation sur cible unique et par lots avec multi-threading, prise en charge des proxys et export JSON/TXT. | Kitploit
Outils/GitHubGitHub/0xcyp1337/cve-2026-82222-massexploit
Scanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles
GitHub0xcyp1337/cve-2026-82222-massexploit

CVE-2026-82222-MassExploit

Outil d'exploitation pour CVE-2026-82222, une RCE non authentifiée dans le plugin WordPress GiveWP. Prend en charge l'exploitation sur cible unique et par lots avec multi-threading, prise en charge des proxys et export JSON/TXT.

Voir le dépôt
il y a 16h 10mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-82222 — Exécution de code à distance non authentifiée dans le plugin WordPress GiveWP

Python 3.6+ CVSS Author

Exécution de code à distance critique non authentifiée (CVSS 9.8) — GiveWP ≤ 4.16.7.1

Cet outil exploite CVE-2026-82222, une vulnérabilité du plugin WordPress GiveWP qui permet à des attaquants non authentifiés d'exécuter des commandes arbitraires sur le serveur via une attaque par désérialisation (chaîne POP) par injection d'objets PHP.


⚠️ Aperçu de la vulnérabilité

PropriétéValeur
ID CVECVE-2026-82222
Score CVSS9.8 (Critique)
CWECWE-502 — Désérialisation de données non fiables
Produit concernéGiveWP — Plugin de dons et plateforme de collecte de fonds ≤ 4.16.7.1
Version corrigée4.16.8
Authentification requiseNON (non authentifiée)
StatutExploitation active

Détails techniques

La vulnérabilité réside dans la chaîne de désérialisation de la classe TCPDF. En envoyant une charge utile spécialement conçue via le processus de soumission du formulaire de don, un attaquant peut :

  1. Créer un nouveau compte utilisateur (si l'inscription est ouverte)
  2. Injecter une chaîne de gadgets POP via le champ last_name du profil utilisateur
  3. Déclencher la désérialisation via le point de terminaison de traitement des dons (give_process_donation)
  4. Exécuter des commandes système arbitraires sur le serveur

L'exploit utilise l'encodage Base64 pour contourner les WAF/filtres et garantir une exécution fiable.

Chaîne d'attaque (6 étapes)

ÉtapeActionDescription
1EmpreinteDétecter la présence du plugin GiveWP
2InscriptionCréer un nouveau compte utilisateur WordPress
3Stocker la charge utileInjecter la chaîne de gadgets POP dans le profil utilisateur
4Découvrir le formulaireTrouver un ID de formulaire de don valide
5Trouver la passerelleTester les passerelles de paiement pour un point de terminaison fonctionnel
6ExécuterDéclencher la désérialisation et exécuter la commande

🚀 Fonctionnalités

  • ✅ Exploitation d'une cible unique (-u)
  • ✅ Analyse et exploitation par lots (-f targets.txt)
  • ✅ Multithreading (-t 20) — traitement parallèle rapide
  • ✅ Barre de progression en temps réel avec animation de chargement
  • ✅ Export JSON — détails complets des résultats
  • ✅ Export TXT — résumés VULNERABLE et EXPLOITED
  • ✅ Sortie colorée avec bannière animée
  • ✅ Prise en charge du proxy (--proxy)
  • ✅ Délai d'attente configurable (--timeout)
  • ✅ Mode verbeux (-v) pour le débogage
  • ✅ Aucune dépendance externe au-delà de requests

📥 Installation

root@kitploit:~
# Cloner le dépôt
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h

# Installer les dépendances
pip install requests
Télécharger l’outil