Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-3300 — Exploit pour CVE-2026-3300, un XSS stocké non authentifié menant à une RCE dans le plugin WordPress Everest Forms Pro, avec un script Python pour générer un fichier de démonstration malveillant. | Kitploit
Outils/GitHubGitHub/adamshaikhma/cve-2026-3300
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebSécurité WebDéveloppement de Charges Utiles
GitHubadamshaikhma/cve-2026-3300

CVE-2026-3300

Exploit pour CVE-2026-3300, un XSS stocké non authentifié menant à une RCE dans le plugin WordPress Everest Forms Pro, avec un script Python pour générer un fichier de démonstration malveillant.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-3300 - Everest Forms Pro - Cross-Site Scripting stockée non authentifiée

Utilisation rapide

root@kitploit:~
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe

Notes d'exploitation

  • Severity: CRITICAL
  • CVSS: 9.8
  • Impact: Confidentialité, Intégrité, Disponibilité
  • Published: 2026-03-31

Résumé technique

Le plugin Everest Forms Pro pour WordPress est vulnérable à l'exécution de code à distance via une injection de code PHP dans toutes les versions jusqu'à la version 1.9.12 incluse. Cela est dû au fait que la fonction process_filter() de l'addon de calcul concatène les valeurs des champs de formulaire soumises par l'utilisateur dans une chaîne de code PHP sans échappement approprié avant de la passer à eval(). La fonction sanitize_text_field() appliquée à l'entrée n'échappe pas les guillemets simples ni les autres caractères propres au contexte du code PHP. Cela permet à des attaquants non authentifiés d'injecter et d'exécuter du code PHP arbitraire sur le serveur en soumettant une valeur forgée dans n'importe quel champ de formulaire de type chaîne (texte, email, URL, sélection, bouton radio) lorsqu'un formulaire utilise la fonctionnalité « Calcul complexe ».

Versions concernées

Voir le NVD pour les versions concernées.

Références

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-3300

Exploit

Télécharger le PoC

Télécharger l’outil