Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-92229 — Scanner PoC ed exploit in Python 3 per CVE-2026-92229, una vulnerabilità di esecuzione arbitraria di shortcode non autenticata nel plugin WordPress Forminator versioni 1.57.2 e precedenti. | Kitploit
Strumenti/GitHubGitHub/murrez/cve-2026-92229
Scanner di VulnerabilitàAnalisi delle VulnerabilitàExploitScripting e AutomazioneSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubmurrez/cve-2026-92229

CVE-2026-92229

Scanner PoC ed exploit in Python 3 per CVE-2026-92229, una vulnerabilità di esecuzione arbitraria di shortcode non autenticata nel plugin WordPress Forminator versioni 1.57.2 e precedenti.

Vedi Repository
1 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-92229 — Esecuzione arbitraria di shortcode non autenticata in Forminator

Scanner/exploit PoC in Python 3 per CVE-2026-92229 in Forminator (WPMU DEV).

Pluginforminator
Affected≤ 1.57.2
Fixed in1.57.3+
CVSS9.1 (Critical)
AuthUnauthenticated
VectorPOST parameter current_url (quiz AJAX)
CWECWE-94 (Code Injection)
CreditKuba (Wordfence)

Riepilogo

Nelle versioni vulnerabili, il parametro current_url fornito dall'utente viene riflesso nell'HTML dei risultati del quiz (ad esempio negli attributi di condivisione social) e il buffer di risposta viene elaborato con do_shortcode() di WordPress. Un attaccante non autenticato può inviare un quiz tramite admin-ajax.php con un current_url malevolo che incorpora shortcode arbitrari.

Azioni AJAX principali:

  • forminator_submit_form_quizzes
  • forminator_submit_preview_form_quizzes (anteprima; --preview)

Corretto in 1.57.3 limitando l'esecuzione degli shortcode ai soli campi di testo previsti anziché all'intero buffer HTML.

Requisiti

  • Python 3.9+
  • pip install -r requirements.txt

Utilizzo

root@kitploit:~
pip install -r requirements.txt

# Detect plugin, version, public Forminator modules (quiz answers when parseable)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (auto nonce + quiz answers when possible)
python poc.py -u https://target.example --mode exploit \
  --page-url /quiz/ --form-id 42 \
  --shortcode "PROBE"

# Preview submit (no stored entry, same code path)
python poc.py -u https://target.example --mode exploit --preview \
  --page-url /quiz/ --form-id 42

# Manual quiz answers if HTML parsing fails
python poc.py -u https://target.example --mode exploit \
  --form-id 42 --answers "2051:7608,2052:7610"

Opzioni CLI

OpzioneDescrizione
-u, --urlURL base di un singolo target
--listFile con un URL per riga
--modecheck (predefinito) o exploit
--page-urlPercorso o URL della pagina contenente il form
--form-idID del modulo Forminator
--form-typequizzes, custom-forms o poll
--answersRisposte del quiz nel formato question_id:answer_id,...
--shortcodePayload shortcode (racchiuso in [caption]…[/caption] all'interno di current_url)
--previewUsa l'azione AJAX di anteprima
--threads, -jConcorrenza della scansione massiva (predefinito 20)
--outputRisultati JSONL (predefinito cve_2026_92229_results.jsonl)
--vuln-listFile di testo per i riscontri del check (predefinito hits.txt)
--candidates-listMetadati JSONL per i check sfruttabili (predefinito candidates.jsonl)
--quietRiduce il rumore di avanzamento nelle esecuzioni massive

Output (mass check)

FileContenuto
cve_2026_92229_results.jsonlJSON per target (status, version, modules, …)
hits.txtURL base con exploitable_candidate: true
candidates.jsonlDettagli dei riscontri: form_id, page_url, form_type

Valori comuni di status

StatusSignificato
candidateVersione vulnerabile + quiz con risposte analizzate
form_no_quiz_answersForm trovato ma risposte del quiz non analizzate automaticamente
plugin_no_public_formPlugin presente, nessun modulo pubblico individuato
patchedVersione ≥ 1.57.3 (o major più recente)
no_pluginForminator non rilevato

Limitazioni

  • I moduli Quiz corrispondono al percorso di codice vulnerabile in ≤1.57.2; i soli form di contatto non sono sufficienti.
  • La modalità check contrassegna exploitable_candidate solo quando answers[qid] del quiz può essere analizzato dall'HTML (molti siti usano quiz renderizzati via JS → usare --answers o l'exploit manuale).
  • L'impatto dello shortcode dipende dai plugin/temi installati (verificare con shortcode innocui come [caption]).

Struttura del repository

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Gli elenchi locali per la scansione massiva (ad es. list.txt, esportazioni FOFA, risultati *.jsonl) sono elencati in .gitignore e non devono essere committati.

Note legali

Solo per test di sicurezza autorizzati. Sei responsabile del rispetto delle leggi applicabili e delle regole del programma.

Scarica lo strumento