
Strumento di exploit per CVE-2026-82222, una RCE non autenticata nel plugin WordPress GiveWP. Supporta lo sfruttamento su singolo target e in batch con multi-threading, supporto proxy ed esportazione in JSON/TXT.
Esecuzione Remota di Codice Critica Non Autenticata (CVSS 9.8) — GiveWP ≤ 4.16.7.1
Questo strumento sfrutta CVE-2026-82222, una vulnerabilità nel plugin WordPress GiveWP che consente a attaccanti non autenticati di eseguire comandi arbitrari sul server tramite un attacco di deserializzazione con Object Injection PHP (catena POP).
| Proprietà | Valore |
|---|
| ID CVE | CVE-2026-82222 |
| Punteggio CVSS | 9.8 (Critico) |
| CWE | CWE-502 — Deserializzazione di Dati Non Attendibili |
| Prodotto Interessato | GiveWP — Plugin Donazioni & Piattaforma Raccolta Fondi ≤ 4.16.7.1 |
| Versione Corretta | 4.16.8 |
| Autenticazione Richiesta | NO (non autenticato) |
| Stato | Sfruttamento Attivo |
La vulnerabilità risiede nella catena di deserializzazione della classe TCPDF. Inviando un payload appositamente costruito attraverso il processo di invio del modulo di donazione, un attaccante può:
last_name nel profilo utentegive_process_donation)Lo exploit utilizza la codifica Base64 per bypassare WAF/filtri e garantire un'esecuzione affidabile.
| Passaggio | Azione | Descrizione |
|---|---|---|
| 1 | Rilevamento | Rileva la presenza del plugin GiveWP |
| 2 | Registrazione | Crea un nuovo account utente WordPress |
| 3 | Memorizza Payload | Inietta la catena di gadget POP nel profilo utente |
| 4 | Scopri Modulo | Trova un ID modulo di donazione valido |
| 5 | Trova Gateway | Testa i gateway di pagamento per un endpoint funzionante |
| 6 | Esecuzione | Attiva la deserializzazione ed esegui il comando |
-u)-f targets.txt)-t 20) — elaborazione parallela veloceVULNERABLE e EXPLOITED--proxy)--timeout)-v) per il debugrequests# Clona il repository
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h
# Installa le dipendenze
pip install requests