Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-92229 — Scanner PoC et exploit en Python 3 pour CVE-2026-92229, une faille d'exécution arbitraire de shortcode non authentifiée dans les versions 1.57.2 et antérieures du plugin WordPress Forminator. | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-92229
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationScripting et AutomatisationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubmurrez/cve-2026-92229

CVE-2026-92229

Scanner PoC et exploit en Python 3 pour CVE-2026-92229, une faille d'exécution arbitraire de shortcode non authentifiée dans les versions 1.57.2 et antérieures du plugin WordPress Forminator.

Voir le dépôt
il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-92229 — Exécution arbitraire de shortcodes non authentifiée dans Forminator

Scanner/exploit PoC en Python 3 pour CVE-2026-92229 dans Forminator (WPMU DEV).

Pluginforminator
Affecté≤ 1.57.2
Corrigé dans1.57.3+
CVSS9.1 (Critique)
AuthNon authentifié
VecteurParamètre POST current_url (AJAX quiz)
CWECWE-94 (Injection de code)
CréditKuba (Wordfence)

Résumé

Dans les versions vulnérables, le paramètre current_url fourni par l'utilisateur est reflété dans le HTML des résultats du quiz (par exemple les attributs de partage social) et le tampon de réponse est traité par do_shortcode() de WordPress. Un attaquant non authentifié peut soumettre un quiz via admin-ajax.php avec un current_url malveillant intégrant des shortcodes arbitraires.

Actions AJAX principales :

  • forminator_submit_form_quizzes
  • forminator_submit_preview_form_quizzes (aperçu ; --preview)

Corrigé dans 1.57.3 en limitant l'exécution des shortcodes aux champs de texte prévus au lieu du tampon HTML complet.

Prérequis

  • Python 3.9+
  • pip install -r requirements.txt

Utilisation

root@kitploit:~
pip install -r requirements.txt

# Detect plugin, version, public Forminator modules (quiz answers when parseable)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (auto nonce + quiz answers when possible)
python poc.py -u https://target.example --mode exploit \
  --page-url /quiz/ --form-id 42 \
  --shortcode "PROBE"

# Preview submit (no stored entry, same code path)
python poc.py -u https://target.example --mode exploit --preview \
  --page-url /quiz/ --form-id 42

# Manual quiz answers if HTML parsing fails
python poc.py -u https://target.example --mode exploit \
  --form-id 42 --answers "2051:7608,2052:7610"

Options CLI

OptionDescription
-u, --urlURL de base d'une cible unique
--listFichier avec une URL par ligne
--modecheck (par défaut) ou exploit
--page-urlChemin ou URL de la page contenant le formulaire
--form-idID du module Forminator
--form-typequizzes, custom-forms, ou poll
--answersRéponses du quiz au format question_id:answer_id,...
--shortcodeCharge utile de shortcode (encapsulée dans [caption]…[/caption] à l'intérieur de current_url)
--previewUtiliser l'action AJAX d'aperçu
--threads, -jConcurrence du scan de masse (par défaut 20)
--outputRésultats JSONL (par défaut cve_2026_92229_results.jsonl)
--vuln-listFichier texte pour les détections du mode check (par défaut hits.txt)
--candidates-listMétadonnées JSONL pour les vérifications exploitables (par défaut candidates.jsonl)
--quietMoins de bruit de progression lors des exécutions de masse

Sortie (vérification de masse)

FichierContenu
cve_2026_92229_results.jsonlJSON par cible (status, version, modules, …)
hits.txtURL de base avec exploitable_candidate: true
candidates.jsonlDétails des détections : form_id, page_url, form_type

Valeurs courantes de status

StatutSignification
candidateVersion vulnérable + quiz avec réponses analysées
form_no_quiz_answersFormulaire trouvé mais réponses du quiz non analysées automatiquement
plugin_no_public_formPlugin présent, aucun module public découvert
patchedVersion ≥ 1.57.3 (ou version majeure plus récente)
no_pluginForminator non détecté

Limitations

  • Les modules Quiz correspondent au chemin de code vulnérable dans ≤1.57.2 ; les formulaires de contact seuls ne suffisent pas.
  • Le mode check marque exploitable_candidate uniquement lorsque les answers[qid] du quiz peuvent être analysées depuis le HTML (de nombreux sites utilisent des quiz rendus en JS → utilisez --answers ou l'exploit manuel).
  • L'impact du shortcode dépend des plugins/thèmes installés (sondez avec des shortcodes inoffensifs tels que [caption]).

Arborescence du dépôt

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Les listes locales de scan de masse (par exemple list.txt, exports FOFA, résultats *.jsonl) sont listées dans .gitignore et ne doivent pas être commitées.

Légal

Pour des tests de sécurité autorisés uniquement. Vous êtes responsable du respect des lois applicables et des règles du programme.

Télécharger l’outil