Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-3180 — Exploit proof-of-concept per CVE-2026-3180, una SQL injection blind nel plugin WordPress Contest Gallery. Dimostra l'iniezione booleana tramite richieste non autenticate a admin-ajax.php. | Kitploit
Strumenti/GitHubGitHub/cardosource/cve-2026-3180
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubcardosource/cve-2026-3180

cve-2026-3180

Exploit proof-of-concept per CVE-2026-3180, una SQL injection blind nel plugin WordPress Contest Gallery. Dimostra l'iniezione booleana tramite richieste non autenticate a admin-ajax.php.

Vedi Repository
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-3180 - WordPress Contest Gallery 28.1.4 - Blind SQL Injection non autenticata

Descrizione

Una vulnerabilità di Iniezione SQL cieca (Blind SQL Injection) è stata scoperta nel plugin WordPress Contest Gallery versioni 28.1.4 e precedenti. Il problema si verifica a causa dell'uso insicuro del parametro cgl_maili, dove la funzione sanitize_email() preserva il carattere dell'apostrofo (') nella parte locale dell'indirizzo email.

Di conseguenza, l'input controllato dall'utente raggiunge wpdb->get_row() senza la dovuta parametrizzazione tramite prepare(), consentendo ad attaccanti non autenticati di effettuare iniezione SQL cieca basata su booleani.


Dettagli della Vulnerabilità


Requisiti per lo Sfruttamento

  • WordPress con plugin Contest Gallery installato e attivo (versione ≤ 28.1.4)
  • Accesso all'endpoint /wp-admin/admin-ajax.php
  • Nonce valido (può essere ottenuto da pagine pubbliche del plugin)
Scarica lo strumento
AttributoValore
CVE IDCVE-2026-3180
ProdottoWordPress Contest Gallery
Versioni Affette≤ 28.1.4
TipoIniezione SQL cieca (basata su booleani)
AutenticazioneNon richiesta
Vettoreadmin-ajax.php tramite parametro cgl_mail