Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-3300 — Exploração para CVE-2026-3300, um XSS armazenado não autenticado levando a RCE no plugin WordPress Everest Forms Pro, com um script Python para gerar um arquivo de demonstração malicioso. | Kitploit
Ferramentas/GitHubGitHub/adamshaikhma/cve-2026-3300
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebSegurança WebDesenvolvimento de Payloads
GitHubadamshaikhma/cve-2026-3300

CVE-2026-3300

Exploração para CVE-2026-3300, um XSS armazenado não autenticado levando a RCE no plugin WordPress Everest Forms Pro, com um script Python para gerar um arquivo de demonstração malicioso.

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-3300 - Everest Forms Pro Cross-Site Scripting Armazenado Não Autenticado

Uso Rápido

root@kitploit:~
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe

Notas de Exploração

  • Gravidade: CRÍTICO
  • CVSS: 9.8
  • Impacto: Confidencialidade, Integridade, Disponibilidade
  • Publicado: 2026-03-31

Resumo Técnico

O plugin Everest Forms Pro para WordPress é vulnerável a Execução Remota de Código via Injeção de Código PHP em todas as versões até, e incluindo, 1.9.12. Isso se deve à função process_filter() do Calculation Addon que concatena valores de campos de formulário enviados pelo usuário em uma string de código PHP sem a devida sanitização antes de passá-la para eval(). A função sanitize_text_field() aplicada à entrada não escapa aspas simples ou outros caracteres de contexto de código PHP. Isso possibilita que atacantes não autenticados injetem e executem código PHP arbitrário no servidor ao enviar um valor malicioso em qualquer campo de formulário do tipo string (texto, email, URL, select, radio) quando um formulário utiliza o recurso "Cálculo Complexo".

Versões Afetadas

Consulte o NVD para versões afetadas.

Referências

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-3300

Exploit

Baixar PoC

Baixar ferramenta