
CVE-2026-82222용 익스플로잇 도구로, GiveWP WordPress 플러그인의 인증되지 않은 RCE 취약점입니다. 단일 대상 및 배치 익스플로잇을 지원하며, 멀티스레딩, 프록시 지원, JSON/TXT 내보내기 기능을 포함합니다.
| 속성 | 값 |
|---|
| CVE ID | CVE-2026-82222 |
| CVSS 점수 | 9.8 (치명적) |
| CWE | CWE-502 — 신뢰할 수 없는 데이터의 역직렬화 |
| 영향을 받는 제품 | GiveWP — 기부 플러그인 및 펀드레이징 플랫폼 ≤ 4.16.7.1 |
| 패치 버전 | 4.16.8 |
| 인증 필요 | 아니요 (인증 없음) |
| 상태 | 활발한 악용 중 |
취약점은 TCPDF 클래스 역직렬화 체인에 존재합니다. 기부 양식 제출 과정을 통해 조작된 페이로드를 전송함으로써 공격자는 다음을 수행할 수 있습니다:
last_name 필드를 통해give_process_donation)를 통해이 익스플로잇은 Base64 인코딩을 사용하여 WAF/필터를 우회하고 안정적인 실행을 보장합니다.
| 단계 | 동작 | 설명 |
|---|---|---|
| 1 | 핑거프린팅 | GiveWP 플러그인 존재 여부 탐지 |
| 2 | 등록 | 새 WordPress 사용자 계정 생성 |
| 3 | 페이로드 저장 | 사용자 프로필에 POP 가젯 체인 주입 |
| 4 | 양식 발견 | 유효한 기부 양식 ID 찾기 |
| 5 | 게이트웨이 찾기 | 작동하는 엔드포인트를 위한 결제 게이트웨이 테스트 |
| 6 | 실행 | 역직렬화 트리거 및 명령 실행 |
-u)-f targets.txt)-t 20) — 빠른 병렬 처리VULNERABLE 및 EXPLOITED 요약--proxy)--timeout)-v)requests 외 추가 외부 의존성 없음# 저장소 클론
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h
# 의존성 설치
pip install requests