Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-89274 — Scanner PoC Python et exploit pour CVE-2026-89274, une faille d'exécution de shortcode arbitraire non authentifiée dans WP Recipe Maker <=10.8.1 via les commentaires de notation de recettes et JSON-LD. | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-89274
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationScripting et AutomatisationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubmurrez/cve-2026-89274

CVE-2026-89274

Scanner PoC Python et exploit pour CVE-2026-89274, une faille d'exécution de shortcode arbitraire non authentifiée dans WP Recipe Maker <=10.8.1 via les commentaires de notation de recettes et JSON-LD.

Voir le dépôt
il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-89274 — Exécution arbitraire de shortcodes dans WP Recipe Maker

Scanner/exploit PoC en Python 3 pour CVE-2026-89274 dans WP Recipe Maker.

Pluginwp-recipe-maker
Affecté≤ 10.8.1
Corrigé dans10.8.2+
CVSS9.1 (Critique)
AuthNon authentifié (soumission de commentaire)
CWECWE-94

Résumé

WPRM_Metadata::sanitize_metadata() exécute do_shortcode() sur les champs de métadonnées avant strip_shortcodes(). Les commentaires de notation de recette approuvés (wprm-comment-rating) alimentent le reviewBody du JSON-LD ; les shortcodes injectés s'exécutent lors du chargement des pages de recette et peuvent divulguer leur sortie dans les données structurées.

Prérequis : Le commentaire malveillant doit être approuvé (auto-approbation ou modérateur). Le mode exploit peut utiliser --verify pour confirmer que le marqueur apparaît dans le reviewBody du JSON-LD.

Prérequis

  • Python 3.9+
  • pip install -r requirements.txt

Utilisation

root@kitploit:~
pip install -r requirements.txt

# Check plugin version + recipe page with comment rating form
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Mass exploit from check output (candidates.jsonl)
python poc.py --list candidates.jsonl --mode exploit --threads 20 \
  --shortcode "[caption]PROBE[/caption]" --verify --quiet

# Single-target exploit + JSON-LD verification
python poc.py -u https://target.example --mode exploit \
  --recipe-url /some-post-with-recipe/ \
  --shortcode "[caption]PROBE[/caption]" --verify

# Verify after comment approval (marker from exploit JSON)
python poc.py -u https://target.example --mode verify \
  --recipe-url /some-post-with-recipe/ --marker wprm89274_abc12345

# Batch verify prior submissions (submitted_mass.txt format)
python poc.py --list submitted_mass.txt --mode verify --threads 30 --quiet \
  --output verify_submitted.jsonl --vuln-list verified_leaks.txt

Format des lignes de submitted_mass.txt (mode verify)

root@kitploit:~
https://target.example|https://target.example/recipe-post/|post=123|marker=wprm89274_abc12345

Options CLI

OptionDescription
-u, --urlURL de base d'une cible unique
--listListe d'URL, candidates.jsonl, ou submitted_mass.txt (verify)
--modecheck, exploit, ou verify
--recipe-urlURL de l'article contenant la recette WPRM et les commentaires
--post-idcomment_post_ID WordPress
--recipe-idID de recette WPRM (optionnel --use-api)
--shortcodeCharge utile dans le texte du commentaire (shortcode sonde par défaut)
--markerVerify : rechercher la sous-chaîne marqueur dans le JSON-LD
--verifyExploit : confirmer la fuite dans le JSON-LD après soumission
--use-apiEssayer aussi le chemin REST de notation utilisateur Premium
--threads, -jConcurrence en masse (défaut 20)
--outputRésultats JSONL (défaut cve_2026_89274_results.jsonl)
--vuln-listSortie texte pour les hits/fuites (défaut hits.txt)
--candidates-listMétadonnées des hits de check (défaut candidates.jsonl)
--quietMoins de sortie de progression lors des exécutions massives

Sortie (mass check)

FichierContenu
cve_2026_89274_results.jsonlJSON par cible
hits.txtURL de base candidates
candidates.jsonlpage_url, post_id, recipe_id, version

Valeurs status courantes (check)

StatutSignification
candidateVersion vulnérable + page de recette avec wprm-comment-rating
plugin_no_recipe_commentsPlugin présent, aucune page de recette/commentaire appropriée trouvée
recipe_no_comment_ratingPage de recette sans formulaire de commentaire de notation
patchedVersion ≥ 10.8.2
no_pluginWP Recipe Maker non détecté

Limitations

  • L'impact du shortcode dépend des autres plugins/thèmes installés ; utilisez des sondes inoffensives (par ex. [caption]).
  • De nombreuses cibles FOFA/listes sont corrigées ou dépourvues de formulaires de notation publics.
  • Les URL d'archive (/blog/, /recipes/) peuvent ne pas montrer les fuites JSON-LD ; l'exploit privilégie les permaliens de recette unique lors de la découverte des pages.
  • --verify ne confirme que la réflexion dans le JSON-LD, pas une RCE complète.

Arborescence du dépôt

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Les listes de scan locales et les artefacts d'exécution (list.txt, *.jsonl, submitted_mass.txt, …) sont dans .gitignore et ne doivent pas être commités.

Légal

Pour des tests de sécurité autorisés uniquement. Vous êtes responsable du respect des lois applicables et des règles du programme.

Télécharger l’outil