Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/abraxas/cve-2026-84753
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoLabs e Prática
GitHubabraxas/cve-2026-84753

CVE-2026-84753

Prova de conceito de exploit e laboratório para CVE-2026-84753, uma Injeção de Objeto PHP não autenticada no Mail Mint <= 1.31.0 através do endpoint REST mint-form-submit.

Ver Repositório
há 8h 9mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-84753

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-84753

CVE-2026-84753

Mail Mint 1.31.0 — WPFunnels

Injeção de Objeto PHP Não Autenticada no Mail Mint <= 1.31.0.

CVECVE-2026-84753 · CVE.org
CWECWE-502
CVSSCrítico: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ProdutoMail Mint
Afetadotodas as versões até 1.31.0 (inclusive)
Corrigido1.31.1 e posteriores
Autenticaçãonenhuma (ver mapa do código-fonte)
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa do código-fonte)

A Injeção de Objeto PHP é um maybe_unserialize nos metadados do contato, não uma ação ajax=. O HTTP é REST mint-form-submit. Nomes de métodos PHP não são action=.


Entrada

  • Método: POST
  • Caminho: /?rest_route=/mint-mail/v1/mint-form-submit
  • Roteador: REST mint-mail/v1/mint-form-submit (FormSubmissionController::mrm_submit_form). permission_callback é sempre true. wp_nonce é wp_rest (uid 0). post_data são campos de formulário em query-string.
  • Notas: CVE-2026-84753 CWE-502: campos de formulário não autenticados são armazenados como metadados do contato, e então ContactModel::safe_unserialize_meta() faz maybe_unserialize() neles (objetos são instanciados antes do descarte por is_array). A 1.31.1 rejeita entrada is_serialized() e usa allowed_classes=>false. O seed do lab insere mint_forms id=1 e a página com slug mm-lab-nonce com MM_NONCE=. Envie duas vezes com o mesmo e-mail para que a segunda requisição atinja ContactModel::get. O witness é o nome de classe único POCWitness84753 em um erro 500/JSON ou debug.log — não é um reverse shell. O primeiro POST armazena o payload; o segundo POST o desserializa.

Cadeia de chamadas

  • GET /?rest_route=/wp/v2/pages&slug=mm-lab-nonce → MM_NONCE
  • POST mint-mail/v1/mint-form-submit post_data email+form_id+campo extra serializado
  • FormAction::handle_form_submission armazena metadados literalmente (FormAction.php:58-64, 265)
  • segundo POST contato existente → ContactModel::get → safe_unserialize_meta maybe_unserialize (ContactModel.php:1552-1557)
  • objeto __wakeup/__destruct / erro de classe desconhecida

Pré-condições do lab

  • WordPress com mail-mint 1.31.0 ativo
  • linha mint_forms id=1 com status published
  • MM_NONCE público = wp_rest nonce para uid 0
  • Double opt-in desabilitado para que WPMailMailer is_plugin_active() não cause erro fatal antes do armazenamento dos metadados
  • Classe canário do mu-plugin do lab POCWitness84753 (wakeup/destruct registram o nome; não é uma gadget chain)

Witness

A resposta ou o debug.log contém POCWitness84753 (classe desconhecida durante o unserialize). HTML do tema, mensagem de bot do nonce, ou JSON de sucesso sem erro de classe não é o witness da injeção de objeto.

Não é sucesso

  • HTML genérico 200 hello world
  • Seems like you are a bot
  • Form is not valid / Email Field Not found
  • status success sem erro de unserialize (payload nunca instanciado)
  • reverse shell ou conexão de saída

Correção / remediação

Faça isto primeiro: Atualize o Mail Mint para 1.31.1 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-84753-Abraxas-Labs.py contra a build corrigida: o witness mapeado não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não uma correção.

Se você não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure pela condição de witness em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-84753-Abraxas-Labs.py

Sucesso é o witness acima no corpo da resposta. HTML 200 genérico não é.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-84753 · NVD

  • CVE-2026-84753 · CVE.org

  • patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-28vg-wv39-3g8h

  • nvd.nist.gov/vuln/detail/CVE-2026-84753

  • Diretório de plugins: mail-mint

  • Navegador Trac: plugins.trac.wordpress.org/mail-mint

  • Tags SVN: plugins.svn.wordpress.org/mail-mint

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-84753  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-84753`
- CWE: CWE-502
- published: 2026-09-03T17:17:25.673

## NVD description

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

## MITRE description

error: <urlopen error [Errno 8] nodename nor servname provided, or not known>

## Affected


## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-28vg-wv39-3g8h
- https://nvd.nist.gov/vuln/detail/CVE-2026-84753

## GitHub advisory

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Aviso legal

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantias.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta