Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-82222-poc — Proof-of-concept exploit per CVE-2026-82222, un'iniezione di oggetti PHP non autenticata che porta all'esecuzione remota di codice nel plugin WordPress GiveWP fino alla versione 4.16.7.1. | Kitploit
Strumenti/GitHubGitHub/udinchan/cve-2026-82222-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubudinchan/cve-2026-82222-poc

cve-2026-82222-poc

Proof-of-concept exploit per CVE-2026-82222, un'iniezione di oggetti PHP non autenticata che porta all'esecuzione remota di codice nel plugin WordPress GiveWP fino alla versione 4.16.7.1.

Vedi Repository
112h 21m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-82222

Iniezione di oggetti PHP non autenticata fino a RCE in GiveWP <= 4.16.7.1.

Corretto in 4.16.7.2.

IntervalloRaggiungibile?
<= 4.16.5.1Installazione predefinita. Un modulo pubblicato, un gateway attivo.
4.16.6 a 4.16.7.1Sì, se esiste un modulo legacy (non V3). Un'installazione nuova solo V3 non lo è.

Advisory: https://patchstack.com/articles/unauthenticated-php-object-injection-to-remote-code-execution-on-givewp/

Utilizzo

Python 3.8+ e requests.

root@kitploit:~
pip install requests
python cve-2026-82222.py http://127.0.0.1:8080
python cve-2026-82222.py http://127.0.0.1:8080 --check
python cve-2026-82222.py http://127.0.0.1:8080 42 -c id
python cve-2026-82222.py http://127.0.0.1:8080 -g offline

-c predefinito su id. Nessun < > & % nel comando; gli spazi diventano ${IFS}.

Passa un ID modulo se il rilevamento fallisce. Passa -g se lo script non riesce a trovare un gateway abilitato.

La richiesta di donazione spesso restituisce HTTP 500 o va in timeout. È previsto. La scrittura della sessione avviene per prima. L'output di system() è nella richiesta successiva (/?give_action=view_receipt e simili), non in un file su disco.

python cve-2026-82222.py -h per il resto.

Catena

  1. POST give_action=user_register. GiveWP crea l'account e imposta un cookie di autenticazione. Non consulta users_can_register.
  2. Il gadget serializzato viene memorizzato in last_name tramite /wp-admin/profile.php.
  3. Il POST di donazione omette give_last. process-donation.php legge il nome da usermeta, esegue maybeSafeUnserialize (allowed_classes => false) e scrive __PHP_Incomplete_Class in wp_give_sessions. PHP riemette i byte originali dell'oggetto durante l'operazione.
  4. Una richiesta con lo stesso cookie deserializza la sessione senza quella protezione. TCPDF::__destruct() raggiunge call_user_func_array('system', [cmd]). Lo stdout è in quella risposta.
root@kitploit:~
TCPDF.__destruct()
  -> Symfony Session.getIterator()
    -> Give\TestData ProviderForwarder.__call()
      -> call_user_func_array('system', [cmd])

pre_user_last_name rimuove i NUL, quindi le proprietà del gadget non vengono alterate. I backslash vengono quadruplicati per sopravvivere a stripslashes_deep e poi a removeBackslashes.

Licenza

MIT. Vedi LICENSE.

Solo test autorizzati. Non eseguire questo strumento contro host che non possiedi o per cui non hai il permesso di testare.

Scarica lo strumento