
# Ferramenta de exploração para CVE-2026-82222, uma RCE não autenticada no plugin GiveWP para WordPress. Suporta exploração de alvo único e em lote com multithreading, suporte a proxy e exportação em JSON/TXT.
Execução Remota de Código Crítica Não Autenticada (CVSS 9.8) — GiveWP ≤ 4.16.7.1
Esta ferramenta explora a CVE-2026-82222, uma vulnerabilidade no plugin GiveWP do WordPress que permite que atacantes não autenticados executem comandos arbitrários no servidor por meio de um ataque de desserialização por Injeção de Objeto PHP (cadeia POP).
| Propriedade | Valor |
|---|
| ID CVE | CVE-2026-82222 |
| Pontuação CVSS | 9.8 (Crítica) |
| CWE | CWE-502 — Desserialização de Dados Não Confiáveis |
| Produto Afetado | GiveWP — Plugin de Doações e Plataforma de Arrecadação ≤ 4.16.7.1 |
| Versão Corrigida | 4.16.8 |
| Autenticação Necessária | NÃO (não autenticado) |
| Status | Exploração Ativa |
A vulnerabilidade existe na cadeia de desserialização da classe TCPDF. Ao enviar um payload malicioso pelo processo de envio do formulário de doação, um atacante pode:
last_name no perfil do usuáriogive_process_donation)O exploit usa codificação Base64 para contornar WAF/filtros e garantir execução confiável.
| Etapa | Ação | Descrição |
|---|---|---|
| 1 | Fingerprint | Detectar a presença do plugin GiveWP |
| 2 | Registrar | Criar uma nova conta de usuário no WordPress |
| 3 | Armazenar Payload | Injetar cadeia de gadgets POP no perfil do usuário |
| 4 | Descobrir Formulário | Encontrar um ID válido de formulário de doação |
| 5 | Encontrar Gateway | Testar gateways de pagamento para endpoint funcional |
| 6 | Executar | Acionar a desserialização e executar o comando |
-u)-f targets.txt)-t 20) — processamento paralelo rápidoVULNERABLE e EXPLOITED--proxy)--timeout)-v) para depuraçãorequests# Clonar o repositório
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h
# Instalar dependências
pip install requests