Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-84753 — Proof-of-concept exploit e lab per CVE-2026-84753, una PHP Object Injection non autenticata in Mail Mint <= 1.31.0 tramite l'endpoint REST mint-form-submit. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-84753
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingLab e Pratica
GitHubabraxas/cve-2026-84753

CVE-2026-84753

Proof-of-concept exploit e lab per CVE-2026-84753, una PHP Object Injection non autenticata in Mail Mint <= 1.31.0 tramite l'endpoint REST mint-form-submit.

Vedi Repository
9h 41m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs — CVE-2026-84753

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-84753

CVE-2026-84753

Mail Mint 1.31.0 — WPFunnels

PHP Object Injection non autenticato in Mail Mint <= 1.31.0.

CVECVE-2026-84753 · CVE.org
CWECWE-502
CVSSCritico: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdottoMail Mint
Affettotutte le versioni fino alla 1.31.0 (inclusa)
Corretto1.31.1 e successive
Authnessuna (vedi source map)
Labsolo 127.0.0.1 · pacchetto di disclosure per vendor/cliente, non uno scanner

Advisory (dalla source map)

PHP Object Injection è maybe_unserialize sui meta del contatto, non un ajax action=. L'HTTP è REST mint-form-submit. I nomi dei metodi PHP non sono action=.


Entry

  • Metodo: POST
  • Percorso: /?rest_route=/mint-mail/v1/mint-form-submit
  • Router: REST mint-mail/v1/mint-form-submit (FormSubmissionController::mrm_submit_form). permission_callback è sempre true. wp_nonce è wp_rest (uid 0). post_data sono i campi del form in query-string.
  • Note: CVE-2026-84753 CWE-502: i campi del form non autenticati vengono memorizzati come meta del contatto, poi ContactModel::safe_unserialize_meta() li passa a maybe_unserialize() (gli oggetti vengono istanziati prima che is_array li scarti). La 1.31.1 rifiuta l'input is_serialized() e usa allowed_classes=>false. Il seed del lab inserisce mint_forms id=1 e lo slug di pagina mm-lab-nonce con MM_NONCE=. Invia due volte con la stessa email in modo che la seconda richiesta colpisca ContactModel::get. Il witness è il nome di classe univoco POCWitness84753 in un errore 500/JSON o in debug.log — non una reverse shell. Il primo POST memorizza il payload; il secondo POST lo deserializza.

Catena di chiamate

  • GET /?rest_route=/wp/v2/pages&slug=mm-lab-nonce → MM_NONCE
  • POST mint-mail/v1/mint-form-submit post_data email+form_id+campo extra serializzato
  • FormAction::handle_form_submission memorizza i meta verbatim (FormAction.php:58-64, 265)
  • secondo POST contatto esistente → ContactModel::get → safe_unserialize_meta maybe_unserialize (ContactModel.php:1552-1557)
  • object __wakeup/__destruct / errore classe sconosciuta

Precondizioni del lab

  • WordPress con mail-mint 1.31.0 attivo
  • riga mint_forms id=1 con stato published
  • MM_NONCE pubblico = nonce wp_rest per uid 0
  • double opt-in disabilitato così WPMailMailer is_plugin_active() non va in fatal prima della memorizzazione dei meta
  • classe canary POCWitness84753 nel mu-plugin del lab (wakeup/destruct registrano il nome; non è una gadget chain)

Witness

La risposta o debug.log contiene POCWitness84753 (classe sconosciuta durante l'unserialize). L'HTML del tema, il messaggio del bot sul nonce o un JSON di successo senza errore di classe non sono il witness dell'object injection.

Non è successo

  • generico 200 hello world HTML
  • Seems like you are a bot
  • Form is not valid / Email Field Not found
  • status success senza errore di unserialize (payload mai istanziato)
  • reverse shell o connessione in uscita

Patch / remediation

Fai questo per primo: Aggiorna Mail Mint alla 1.31.1 o successiva.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-84753-Abraxas-Labs.py contro la build corretta: il witness mappato non deve comparire.
  • Conferma l'advisory del vendor / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente interessato.
  • Cerca la condizione del witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Target solo http://127.0.0.1:8088 (o il loopback su cui hai fatto il bind). Non puntare questo script verso Internet.

root@kitploit:~
python3 CVE-2026-84753-Abraxas-Labs.py

Il successo è il witness sopra nel corpo della risposta. Un generico 200 HTML non lo è.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non compili dai sorgenti.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Collega l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (zip del plugin / tag sorgente dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-84753 · NVD

  • CVE-2026-84753 · CVE.org

  • patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-28vg-wv39-3g8h

  • nvd.nist.gov/vuln/detail/CVE-2026-84753

  • Directory del plugin: mail-mint

  • Browser Trac: plugins.trac.wordpress.org/mail-mint

  • Tag SVN: plugins.svn.wordpress.org/mail-mint

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Record (strutturati)

root@kitploit:~
# CVE-2026-84753  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-84753`
- CWE: CWE-502
- published: 2026-09-03T17:17:25.673

## NVD description

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

## MITRE description

error: <urlopen error [Errno 8] nodename nor servname provided, or not known>

## Affected


## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-28vg-wv39-3g8h
- https://nvd.nist.gov/vuln/detail/CVE-2026-84753

## GitHub advisory

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Disclaimer

Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento