Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-82222-poc — Preuve de concept d'exploitation pour CVE-2026-82222, une injection d'objets PHP non authentifiée menant à l'exécution de code à distance dans le plugin WordPress GiveWP jusqu'à la version 4.16.7.1. | Kitploit
Outils/GitHubGitHub/udinchan/cve-2026-82222-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubudinchan/cve-2026-82222-poc

cve-2026-82222-poc

Preuve de concept d'exploitation pour CVE-2026-82222, une injection d'objets PHP non authentifiée menant à l'exécution de code à distance dans le plugin WordPress GiveWP jusqu'à la version 4.16.7.1.

Voir le dépôt
1il y a 12h 21mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-82222

Injection d'objets PHP non authentifiée menant à une exécution de code à distance (RCE) dans GiveWP <= 4.16.7.1.

Corrigé dans 4.16.7.2.

PlageAtteignable ?
<= 4.16.5.1Installation par défaut. Un formulaire publié, une passerelle active.
4.16.6 à 4.16.7.1Oui, si un formulaire hérité (non-V3) existe. Une installation fraîche uniquement V3 ne l'est pas.

Avis : https://patchstack.com/articles/unauthenticated-php-object-injection-to-remote-code-execution-on-givewp/

Utilisation

Python 3.8+ et requests.

root@kitploit:~
pip install requests
python cve-2026-82222.py http://127.0.0.1:8080
python cve-2026-82222.py http://127.0.0.1:8080 --check
python cve-2026-82222.py http://127.0.0.1:8080 42 -c id
python cve-2026-82222.py http://127.0.0.1:8080 -g offline

-c est défini par défaut sur id. Pas de < > & % dans la commande ; les espaces deviennent ${IFS}.

Passez un identifiant de formulaire si la détection échoue. Passez -g si le script ne trouve pas de passerelle activée.

La requête de don renvoie souvent une erreur HTTP 500 ou expire. C'est normal. L'écriture de session se produit en premier. La sortie de system() se trouve dans la requête suivante (/?give_action=view_receipt et similaires), pas dans un fichier sur le disque.

python cve-2026-82222.py -h pour le reste.

Chaîne

  1. POST give_action=user_register. GiveWP crée le compte et définit un cookie d'authentification. Il ne consulte pas users_can_register.
  2. Le gadget sérialisé est stocké dans last_name via /wp-admin/profile.php.
  3. Le POST de don omet give_last. process-donation.php lit le nom depuis usermeta, exécute maybeSafeUnserialize (allowed_classes => false), et écrit __PHP_Incomplete_Class dans wp_give_sessions. PHP ré-émet les octets d'origine de l'objet à l'entrée.
  4. Une requête avec le même cookie désérialise la session sans cette protection. TCPDF::__destruct() atteint call_user_func_array('system', [cmd]). La sortie standard se trouve dans cette réponse.
root@kitploit:~
TCPDF.__destruct()
  -> Symfony Session.getIterator()
    -> Give\TestData ProviderForwarder.__call()
      -> call_user_func_array('system', [cmd])

pre_user_last_name supprime les octets NUL, donc les propriétés du gadget ne sont pas altérées. Les barres obliques inverses sont quadruplées pour survivre à stripslashes_deep puis removeBackslashes.

Licence

MIT. Voir LICENSE.

Tests autorisés uniquement. N'exécutez pas cela contre des hôtes que vous ne possédez pas ou pour lesquels vous n'avez pas la permission de tester.

Télécharger l’outil