Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-82222-MassExploit — # Ferramenta de exploração para CVE-2026-82222, uma RCE não autenticada no plugin GiveWP para WordPress. Suporta exploração de alvo único e em lote com multithreading, suporte a proxy e exportação em JSON/TXT. | Kitploit
Ferramentas/GitHubGitHub/0xcyp1337/cve-2026-82222-massexploit
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHub0xcyp1337/cve-2026-82222-massexploit

CVE-2026-82222-MassExploit

# Ferramenta de exploração para CVE-2026-82222, uma RCE não autenticada no plugin GiveWP para WordPress. Suporta exploração de alvo único e em lote com multithreading, suporte a proxy e exportação em JSON/TXT.

Ver Repositório
há 16h 10mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-82222 — Plugin GiveWP do WordPress — RCE Não Autenticado

Python 3.6+ CVSS Author

Execução Remota de Código Crítica Não Autenticada (CVSS 9.8) — GiveWP ≤ 4.16.7.1

Esta ferramenta explora a CVE-2026-82222, uma vulnerabilidade no plugin GiveWP do WordPress que permite que atacantes não autenticados executem comandos arbitrários no servidor por meio de um ataque de desserialização por Injeção de Objeto PHP (cadeia POP).


⚠️ Visão Geral da Vulnerabilidade

PropriedadeValor
ID CVECVE-2026-82222
Pontuação CVSS9.8 (Crítica)
CWECWE-502 — Desserialização de Dados Não Confiáveis
Produto AfetadoGiveWP — Plugin de Doações e Plataforma de Arrecadação ≤ 4.16.7.1
Versão Corrigida4.16.8
Autenticação NecessáriaNÃO (não autenticado)
StatusExploração Ativa

Detalhes Técnicos

A vulnerabilidade existe na cadeia de desserialização da classe TCPDF. Ao enviar um payload malicioso pelo processo de envio do formulário de doação, um atacante pode:

  1. Registrar uma nova conta de usuário (se o registro estiver aberto)
  2. Injetar uma cadeia de gadgets POP por meio do campo last_name no perfil do usuário
  3. Acionar a desserialização por meio do endpoint de processamento de doações (give_process_donation)
  4. Executar comandos arbitrários do sistema no servidor

O exploit usa codificação Base64 para contornar WAF/filtros e garantir execução confiável.

Cadeia de Ataque (6 Etapas)

EtapaAçãoDescrição
1FingerprintDetectar a presença do plugin GiveWP
2RegistrarCriar uma nova conta de usuário no WordPress
3Armazenar PayloadInjetar cadeia de gadgets POP no perfil do usuário
4Descobrir FormulárioEncontrar um ID válido de formulário de doação
5Encontrar GatewayTestar gateways de pagamento para endpoint funcional
6ExecutarAcionar a desserialização e executar o comando

🚀 Recursos

  • ✅ Exploração de alvo único (-u)
  • ✅ Varredura e exploração em lote (-f targets.txt)
  • ✅ Multithreading (-t 20) — processamento paralelo rápido
  • ✅ Barra de progresso em tempo real com animação de spinner
  • ✅ Exportação JSON — detalhes completos dos resultados
  • ✅ Exportação TXT — resumos VULNERABLE e EXPLOITED
  • ✅ Saída colorida com banner animado
  • ✅ Suporte a proxy (--proxy)
  • ✅ Timeout configurável (--timeout)
  • ✅ Modo verboso (-v) para depuração
  • ✅ Sem dependências externas além de requests

📥 Instalação

root@kitploit:~
# Clonar o repositório
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h

# Instalar dependências
pip install requests
Baixar ferramenta