Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-84753 — Preuve de concept d'exploit et labo pour CVE-2026-84753, une injection d'objet PHP non authentifiée dans Mail Mint <= 1.31.0 via le point de terminaison REST mint-form-submit. | Kitploit
Outils/GitHubGitHub/abraxas/cve-2026-84753
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionLabs et Pratique
GitHubabraxas/cve-2026-84753

CVE-2026-84753

Preuve de concept d'exploit et labo pour CVE-2026-84753, une injection d'objet PHP non authentifiée dans Mail Mint <= 1.31.0 via le point de terminaison REST mint-form-submit.

Voir le dépôt
il y a 9h 41mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs — CVE-2026-84753

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-84753

CVE-2026-84753

Mail Mint 1.31.0 — WPFunnels

Injection d'objet PHP non authentifiée dans Mail Mint <= 1.31.0.

CVECVE-2026-84753 · CVE.org
CWECWE-502
CVSSCritique : 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProduitMail Mint
Affectétoutes les versions jusqu'à 1.31.0 (incluse)
Corrigé1.31.1 et ultérieures
Authaucune (voir la cartographie des sources)
Lab127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner

Avis (issu de la cartographie des sources)

L'injection d'objet PHP se fait via maybe_unserialize sur les métadonnées de contact, et non via une action ajax=. Le HTTP est REST mint-form-submit. Les noms de méthodes PHP ne sont pas des action=.


Point d'entrée

  • Méthode : POST
  • Chemin : /?rest_route=/mint-mail/v1/mint-form-submit
  • Routeur : REST mint-mail/v1/mint-form-submit (FormSubmissionController::mrm_submit_form). permission_callback est toujours true. wp_nonce est wp_rest (uid 0). post_data correspond aux champs de formulaire de la query-string.
  • Notes : CVE-2026-84753 CWE-502 : les champs de formulaire non authentifiés sont stockés comme métadonnées de contact, puis ContactModel::safe_unserialize_meta() les passe à maybe_unserialize() (les objets sont instanciés avant que le rejet is_array n'intervienne). La version 1.31.1 rejette l'entrée is_serialized() et utilise allowed_classes=>false. Le seed du lab insère mint_forms id=1 et le slug de page mm-lab-nonce avec MM_NONCE=. Soumettez deux fois avec le même email afin que la seconde requête atteigne ContactModel::get. Le témoin est le nom de classe unique POCWitness84753 dans une erreur 500/JSON ou debug.log — pas un reverse shell. Le premier POST stocke la charge utile ; le second POST la désérialise.

Chaîne d'appels

  • GET /?rest_route=/wp/v2/pages&slug=mm-lab-nonce → MM_NONCE
  • POST mint-mail/v1/mint-form-submit post_data email+form_id+serialized extra field
  • FormAction::handle_form_submission stores meta verbatim (FormAction.php:58-64, 265)
  • second POST existing contact → ContactModel::get → safe_unserialize_meta maybe_unserialize (ContactModel.php:1552-1557)
  • object __wakeup/__destruct / unknown class error

Préconditions du lab

  • WordPress avec mail-mint 1.31.0 actif
  • ligne mint_forms id=1 avec le statut published
  • MM_NONCE public = nonce wp_rest pour uid 0
  • double opt-in désactivé afin que WPMailMailer is_plugin_active() ne provoque pas d'erreur fatale avant le stockage des métadonnées
  • classe canari du mu-plugin de lab POCWitness84753 (wakeup/destruct journalisent le nom ; ce n'est pas une chaîne de gadgets)

Témoin

La réponse ou debug.log contient POCWitness84753 (classe inconnue lors de la désérialisation). Le HTML du thème, le message de bot lié au nonce, ou un JSON de succès sans erreur de classe ne constituent pas le témoin de l'injection d'objet.

Échec

  • HTML générique 200 hello world
  • Seems like you are a bot
  • Form is not valid / Email Field Not found
  • statut success sans erreur de désérialisation (charge utile jamais instanciée)
  • reverse shell ou connexion sortante

Correctif / remédiation

À faire en premier : mettez à jour Mail Mint vers 1.31.1 ou une version ultérieure.

Vérifier après la mise à niveau

  • Relancez CVE-2026-84753-Abraxas-Labs.py contre la version corrigée : le témoin cartographié ne doit pas apparaître.
  • Confirmez l'avis fournisseur / le changeset dans l'arborescence déployée (voir les références).
  • Une signature WAF est un délai, pas un correctif.

Si vous ne pouvez pas mettre à jour immédiatement

  • Désactivez ou isolez le composant affecté.
  • Recherchez la condition témoin en production (nouveaux utilisateurs privilégiés, fichiers inattendus, lignes injectées — tout ce que la cartographie de ce CVE nomme).

Reproduction (lab autorisé)

Ciblez uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.

root@kitploit:~
python3 CVE-2026-84753-Abraxas-Labs.py

Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique ne l'est pas.


Images du lab

Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile dans ce dossier est construit depuis les sources.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Liez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu du tableau des versions). Ne publiez rien d'autre que 127.0.0.1.


Références

  • CVE-2026-84753 · NVD

  • CVE-2026-84753 · CVE.org

  • patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-28vg-wv39-3g8h

  • nvd.nist.gov/vuln/detail/CVE-2026-84753

  • Répertoire de plugins : mail-mint

  • Navigateur Trac : plugins.trac.wordpress.org/mail-mint

  • Tags SVN : plugins.svn.wordpress.org/mail-mint

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Enregistrements (structurés)

root@kitploit:~
# CVE-2026-84753  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-84753`
- CWE: CWE-502
- published: 2026-09-03T17:17:25.673

## NVD description

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

## MITRE description

error: <urlopen error [Errno 8] nodename nor servname provided, or not known>

## Affected


## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-28vg-wv39-3g8h
- https://nvd.nist.gov/vuln/detail/CVE-2026-84753

## GitHub advisory

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Avertissement

Ce pack est destiné au fournisseur, au propriétaire du site et aux labs sous licence. Le script communique avec 127.0.0.1. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil