Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-3300 — Preuve de concept d'exploit pour CVE-2026-3300 : exécution de code à distance non authentifiée via injection de code PHP dans le plugin Everest Forms Pro pour WordPress. Inclut un script d'exploitation automatisé et la génération de charges utiles. | Kitploit
Outils/GitHubGitHub/adamshaikhma/cve-2026-3300
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebSécurité WebDéveloppement de Charges Utiles
GitHubadamshaikhma/cve-2026-3300

CVE-2026-3300

Preuve de concept d'exploit pour CVE-2026-3300 : exécution de code à distance non authentifiée via injection de code PHP dans le plugin Everest Forms Pro pour WordPress. Inclut un script d'exploitation automatisé et la génération de charges utiles.

Voir le dépôt
il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-3300 - Everest Forms Pro - Cross-Site Scripting stockée non authentifiée

Utilisation rapide

root@kitploit:~
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe

Notes d'exploitation

  • Severity: CRITICAL
  • CVSS: 9.8
  • Impact: Confidentialité, Intégrité, Disponibilité
  • Published: 2026-03-31

Résumé technique

Le plugin Everest Forms Pro pour WordPress est vulnérable à l'exécution de code à distance via une injection de code PHP dans toutes les versions jusqu'à la version 1.9.12 incluse. Cela est dû au fait que la fonction process_filter() de l'addon de calcul concatène les valeurs des champs de formulaire soumises par l'utilisateur dans une chaîne de code PHP sans échappement approprié avant de la passer à eval(). La fonction sanitize_text_field() appliquée à l'entrée n'échappe pas les guillemets simples ni les autres caractères propres au contexte du code PHP. Cela permet à des attaquants non authentifiés d'injecter et d'exécuter du code PHP arbitraire sur le serveur en soumettant une valeur forgée dans n'importe quel champ de formulaire de type chaîne (texte, email, URL, sélection, bouton radio) lorsqu'un formulaire utilise la fonctionnalité « Calcul complexe ».

Versions concernées

Voir le NVD pour les versions concernées.

Références

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-3300

Exploit

Télécharger le PoC

Télécharger l’outil