Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-3300 — CVE-2026-3300のエクスプロイト。Everest Forms Pro WordPressプラグインにおける、認証なしの保存型XSSからRCEに至る脆弱性です。悪意のあるデモファイルを生成するPythonスクリプトが含まれています。 | Kitploit
ツール/GitHubGitHub/adamshaikhma/cve-2026-3300
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペイロード開発
GitHubadamshaikhma/cve-2026-3300

CVE-2026-3300

CVE-2026-3300のエクスプロイト。Everest Forms Pro WordPressプラグインにおける、認証なしの保存型XSSからRCEに至る脆弱性です。悪意のあるデモファイルを生成するPythonスクリプトが含まれています。

リポジトリを見る
3ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-3300 - Everest Forms Pro 未認証保存型クロスサイトスクリプティング

クイック使用方法

root@kitploit:~
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe

悪用に関するメモ

  • 重要度: 重大
  • CVSS: 9.8
  • 影響: 機密性、完全性、可用性
  • 公開日: 2026-03-31

技術概要

WordPress用プラグインEverest Forms Proは、バージョン1.9.12以前のすべてのバージョンにおいて、PHPコードインジェクションによるリモートコード実行に対して脆弱です。これは、Calculation Addonの process_filter() 関数が、ユーザーが送信したフォームフィールド値を適切にエスケープせずにPHPコード文字列へ連結し、それを eval() に渡すことが原因です。入力に適用される sanitize_text_field() 関数は、シングルクォートやその他のPHPコードコンテキスト文字をエスケープしません。このため、フォームが「Complex Calculation」機能を使用している場合、認証されていない攻撃者が任意の文字列型フォームフィールド(text、email、URL、select、radio)に細工した値を送信することにより、サーバー上で任意のPHPコードを注入・実行することが可能になります。

影響を受けるバージョン

影響を受けるバージョンについては、NVDを参照してください。

参照

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-3300

エクスプロイト

PoCをダウンロード

ツールをダウンロード