Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/joshuavanderpoll/cve-2026-49772
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubjoshuavanderpoll/cve-2026-49772

CVE-2026-49772

Exploit d'injection SQL aveugle pour CVE-2026-49772 ciblant le plugin WordPress The Events Calendar. Extrait le contenu de la base de données via un oracle booléen/temporel avec analyse multithread, vidage de hachage utilisateur et prise en charge de requêtes personnalisées.

Voir le dépôt
3il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept de l'injection SQL dans The Events Calendar (CVE-2026-49772)

Python

Description

La CVE-2026-49772 est une injection SQL aveugle non authentifiée dans l'extension WordPress The Events Calendar. Un validateur de paramètre REST défectueux (validate_callback renvoie une fermeture au lieu de valider) permet au paramètre order de l'API REST expérimentale tec/v1 d'atteindre la clause ORDER BY de la requête SQL sans désinfection :

root@kitploit:~
GET /wp-json/tec/v1/events?orderby=event_date&order=<INJECTION>
root@kitploit:~
... ORDER BY event_date <INJECTION>, wp_posts.post_date DESC ...

Il s'agit d'une injection en lecture seule (pas de requêtes empilées, pas d'écriture, pas de sortie directe) — mais toute la base de données est extractible via un oracle booléen/temporel : hachages de mots de passe utilisateur, jetons de session, mots de passe d'application, clés secrètes.

Versions concernées : The Events Calendar 6.15.12 – 6.16.2 (corrigé dans 6.16.3) Sévérité : CVSS 3.1 9.3 Critique — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L

Fonctionnalités

  • --check — Détection non destructive : espace de noms REST, version de l'extension, confirmation temporelle
  • --recon — Empreinte de la base de données : version, utilisateur courant, base, système d'exploitation, privilèges, préfixe de table
  • --users — Extraction de wp_users : identifiants, emails, hachages de mots de passe
  • --user-meta — Extraction de wp_usermeta : jetons de session, mots de passe d'application, capacités
  • --get-table — Extraction de n'importe quelle table avec découverte automatique des colonnes
  • --query — Extraction du résultat de n'importe quel SELECT scalaire
  • Deux oracles — booléen rapide (par défaut) ou temporel, multithreadé ; aucune dépendance externe

Installation

Bibliothèque standard Python 3 uniquement — requirements.txt est inclus pour le workflow standard mais n'installe rien de supplémentaire.

OSX / Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help

Utilisation

root@kitploit:~
python3 CVE-2026-49772.py <cible> <action> [options]

Choisissez exactement une action : --check, --recon, --users, --user-meta, --get-table <TABLE>, --query <SQL>. Exécutez --help pour toutes les options.


Vérification de la vulnérabilité

root@kitploit:~
python3 CVE-2026-49772.py target.tld --check

Reconnaissance de la base de données

root@kitploit:~
python3 CVE-2026-49772.py target.tld --recon

Extraction des utilisateurs et des hachages de mots de passe

root@kitploit:~
python3 CVE-2026-49772.py target.tld --users

Extraction d'une valeur personnalisée

root@kitploit:~
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"

Réglage : --technique boolean|time, --delay, --threads, --rows, --prefix, --where, -useragent, -timeout. Analysez plusieurs hôtes avec -l targets.txt.

Laboratoire Docker

Un laboratoire Docker Compose autonome comprenant l'extension vulnérable (incluse, non téléchargée au démarrage) et des événements préremplis. Voir docker/DOCKER.md.

root@kitploit:~
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check

Correction

  • Mettez à jour The Events Calendar vers la version 6.16.3 ou ultérieure
  • En attendant le correctif, bloquez /wp-json/tec/v1/ au niveau du WAF / proxy inverse

Références

  • The Events Calendar
  • CVE.org — CVE-2026-49772
  • NVD — CVE-2026-49772
  • Avis GitHub — GHSA-v796-wqfq-j4xh
  • Patchstack — Injection SQL dans The Events Calendar

Avertissement

Cet outil est fourni à des fins éducatives et de recherche uniquement. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation écrite explicite de tester. Le créateur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil.

Télécharger l’outil