Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
By-Poloss..-.CVE-2026-89274 — CVE-2026-89274 の Python PoC エクスプロイト。WordPress WP Recipe Maker <= 10.8.1 における、レシピコメントを介した未認証の任意ショートコード実行脆弱性です。 | Kitploit
ツール/GitHubGitHub/polosss/by-poloss..-.cve-2026-89274
脆弱性スキャナー脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubpolosss/by-poloss..-.cve-2026-89274

By-Poloss..-.CVE-2026-89274

CVE-2026-89274 の Python PoC エクスプロイト。WordPress WP Recipe Maker <= 10.8.1 における、レシピコメントを介した未認証の任意ショートコード実行脆弱性です。

リポジトリを見る
5時間3分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-89274 PoC

Poloss : @WPEF0

status python license

CVE-2026-89274 の Proof-of-Concept エクスプロイト — WordPress プラグイン WP Recipe Maker バージョン ≤ 10.8.1 における Unauthenticated Arbitrary Shortcode Execution 脆弱性。

⚠️ 法的・倫理的警告 このスクリプトはローカル環境(localhost/ラボ)でのセキュリティ研究のみを目的として提供されており、ご自身が所有していないシステム、または書面による許可のないシステムに対して使用してはなりません。作者は不正使用について一切の責任を負いません。第三者システムへの無断使用は刑事法に違反する可能性があります。


📌 脆弱性の概要

FieldNilai
CVE IDCVE-2026-89274
TargetWP Recipe Maker (wp-recipe-maker) ≤ 10.8.1
KelasCode Injection (CWE-94) — Arbitrary Shortcode Execution
CVSS v3.19.1 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)
VektorKonten komentar resep (unauthenticated)
Sinkdo_shortcode() pada class-wprm-metadata.php
DampakEksekusi shortcode server-side → kebocoran data via JSON-LD publik
AuthorPoloss

Root Cause (patch-diff 10.8.1 → 10.8.4)

includes/public/class-wprm-metadata.php :: sanitize_metadata()

Vulnerable (10.8.1):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags( do_shortcode( $metadata ) ) );

do_shortcode() はまずショートコードを実行し、その後 strip_shortcodes() はその出力をクリーンアップするだけです — 保護は一切ありません。

Patched (10.8.4):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags(
    WPRM_Instacart::do_shortcode_safe( $metadata ) ) );

データフロー

root@kitploit:~
comment_content (komentar publik pada post resep)
   └─> reviewBody        (class-wprm-metadata.php:1017)
       └─> $metadata['review'][]   (line 1028)
           └─> sanitize_metadata( get_metadata( $recipe ) )  (line 374)
               └─> do_shortcode( $reviewBody )  ← SINK EKSEKUSI
                   └─> wp_json_encode() ke <script type="application/ld+json">

前提条件

  1. コメントに wprm-comment-rating フィールドが含まれていること(コメントフォーム経由で入力)。
  2. コメントが承認済みであること(自動承認またはモデレーターによる手動承認)。
  3. 認証は不要です。

⚙️ インストール

root@kitploit:~
git clone <repo-url>
cd <repo>
python3 -m venv .venv
source .venv/bin/activate     # Windows: .venv\Scripts\activate
# Tidak ada dependensi eksternal — hanya standard library Python 3.

要件: Python 3.8+。


🚀 使用方法

単一ターゲット

root@kitploit:~
python3 CVE-2026-89274.py -u http://localhost:8080 -p 10 \
    --shortcode '[wprm-recipe-name id=11]' \
    --marker 'PoC Recipe'

複数ターゲット(ファイル)

targets.txt の形式(1行に1つ、url[,post_id]):

root@kitploit:~
http://lab1.local,10
http://lab2.local,25
# baris komentar diabaikan
http://lab3.local,7
root@kitploit:~
python3 CVE-2026-89274.py -f targets.txt -t 10 -o loot.json

CLI オプション

FlagDefaultDeskripsi
-u, --url—URL target tunggal
-f, --file—File daftar target (url[,post_id] per baris)
-p, --post10ID post yang memuat resep
-t, --threads5Jumlah worker thread
-o, --outputcve-2026-89274-loot.jsonFile output JSON
--shortcode[wprm-recipe-name id=11]Payload shortcode yang dieksekusi
--markerPoC RecipeSubstring pembuktian eksekusi di reviewBody
--rating5Nilai rating WPRM
--timeout25Timeout per-request (detik)

🔍 スクリプトの仕組み

  1. Baseline — GET halaman post, ekstrak blok <script type="application/ld+json">, kumpulkan reviewBody.
  2. Submit komentar — POST ke /wp-comments-post.php dengan payload + field wprm-comment-rating.
  3. Polling — GET ulang halaman beberapa kali untuk mendeteksi auto-approval komentar.
  4. Verifikasi — Jika --marker muncul di reviewBody → EXPLOITED. Jika belum → PENDING_APPROVAL.
  5. Output — Simpan hasil ke JSON.

出力ステータス

StatusArti
EXPLOITEDShortcode tereksekusi & output bocor ke JSON-LD publik
PENDING_APPROVALKomentar terkirim, menunggu persetujuan moderator
FAILHalaman tidak reachable / komentar ditolak / error

📄 JSON 出力例

root@kitploit:~
[
  {
    "target": "http://localhost:8080",
    "post_id": 10,
    "shortcode": "[wprm-recipe-name id=11]",
    "marker": "PoC Recipe",
    "author": "poc1716000000",
    "review_bodies": ["PoC Recipe"],
    "status": "EXPLOITED",
    "evidence": "PoC Recipe",
    "note": "shortcode executed server-side; output leaked into public JSON-LD reviewBody",
    "elapsed": 9.12
  }
]

🛡️ 修復

  • WP Recipe Maker を ≥ 10.8.4 にアップグレードしてください。
  • 暫定的に、レシピ投稿のコメントを無効化するか、comment_moderation = 1 を設定してコメントを厳格に監査してください。
  • コメントフィールドでショートコード構文([...])をブロックする WAF ルールを適用してください。
  • 疑わしいショートコードペイロードがないか、既存のコメントを監査してください。

📁 リポジトリ構造

root@kitploit:~
.
├── CVE-2026-89274.py           # exploit utama
└── README.md                   # dokumen ini
ツールをダウンロード