Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-89274 — Scanner PoC em Python e exploit para CVE-2026-89274, uma falha de execução arbitrária de shortcode não autenticada no WP Recipe Maker <=10.8.1 através de comentários de avaliação de receitas e JSON-LD. | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-89274
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoScripting e AutomaçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmurrez/cve-2026-89274

CVE-2026-89274

Scanner PoC em Python e exploit para CVE-2026-89274, uma falha de execução arbitrária de shortcode não autenticada no WP Recipe Maker <=10.8.1 através de comentários de avaliação de receitas e JSON-LD.

Ver Repositório
há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-89274 — Execução Arbitrária de Shortcode no WP Recipe Maker

Scanner/exploit PoC em Python 3 para CVE-2026-89274 no WP Recipe Maker.

Pluginwp-recipe-maker
Afetado≤ 10.8.1
Corrigido em10.8.2+
CVSS9.1 (Crítico)
AutenticaçãoNão autenticado (envio de comentário)
CWECWE-94

Resumo

WPRM_Metadata::sanitize_metadata() executa do_shortcode() em campos de metadados antes de strip_shortcodes(). Comentários aprovados de avaliação de receita (wprm-comment-rating) populam o reviewBody do JSON-LD; shortcodes injetados são executados no carregamento da página da receita e podem vazar saída em dados estruturados.

Requisito: O comentário malicioso deve estar aprovado (auto-aprovação ou moderador). O modo exploit pode usar --verify para confirmar que o marcador aparece no reviewBody do JSON-LD.

Requisitos

  • Python 3.9+
  • pip install -r requirements.txt

Uso

root@kitploit:~
pip install -r requirements.txt

# Check plugin version + recipe page with comment rating form
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Mass exploit from check output (candidates.jsonl)
python poc.py --list candidates.jsonl --mode exploit --threads 20 \
  --shortcode "[caption]PROBE[/caption]" --verify --quiet

# Single-target exploit + JSON-LD verification
python poc.py -u https://target.example --mode exploit \
  --recipe-url /some-post-with-recipe/ \
  --shortcode "[caption]PROBE[/caption]" --verify

# Verify after comment approval (marker from exploit JSON)
python poc.py -u https://target.example --mode verify \
  --recipe-url /some-post-with-recipe/ --marker wprm89274_abc12345

# Batch verify prior submissions (submitted_mass.txt format)
python poc.py --list submitted_mass.txt --mode verify --threads 30 --quiet \
  --output verify_submitted.jsonl --vuln-list verified_leaks.txt

Formato de linha do submitted_mass.txt (modo verify)

root@kitploit:~
https://target.example|https://target.example/recipe-post/|post=123|marker=wprm89274_abc12345

Opções da CLI

OpçãoDescrição
-u, --urlURL base de um único alvo
--listLista de URLs, candidates.jsonl ou submitted_mass.txt (verify)
--modecheck, exploit ou verify
--recipe-urlURL do post com receita WPRM incorporada + comentários
--post-idcomment_post_ID do WordPress
--recipe-idID da receita WPRM (opcional --use-api)
--shortcodePayload no texto do comentário (shortcode de sondagem padrão)
--markerVerify: procurar substring do marcador no JSON-LD
--verifyExploit: confirmar vazamento no JSON-LD após o envio
--use-apiTambém tentar o caminho REST de avaliação de usuário Premium
--threads, -jConcorrência em massa (padrão 20)
--outputResultados JSONL (padrão cve_2026_89274_results.jsonl)
--vuln-listSaída de texto para hits/leaks (padrão hits.txt)
--candidates-listMetadados de hits do check (padrão candidates.jsonl)
--quietMenos saída de progresso em execuções em massa

Saída (check em massa)

ArquivoConteúdo
cve_2026_89274_results.jsonlJSON por alvo
hits.txtURLs base candidatas
candidates.jsonlpage_url, post_id, recipe_id, version

Valores comuns de status (check)

StatusSignificado
candidateVersão vulnerável + página de receita com wprm-comment-rating
plugin_no_recipe_commentsPlugin presente, nenhuma página de receita/comentário adequada encontrada
recipe_no_comment_ratingPágina de receita sem formulário de comentário de avaliação
patchedVersão ≥ 10.8.2
no_pluginWP Recipe Maker não detectado

Limitações

  • O impacto do shortcode depende de outros plugins/temas instalados; use sondagens inofensivas (ex.: [caption]).
  • Muitos alvos de FOFA/listas estão corrigidos ou não possuem formulários públicos de avaliação.
  • URLs de arquivo (/blog/, /recipes/) podem não exibir vazamentos no JSON-LD; o exploit prefere permalinks de receita única ao descobrir páginas.
  • --verify confirma apenas a reflexão no JSON-LD, não RCE completo.

Estrutura do repositório

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Listas de varredura locais e artefatos de execução (list.txt, *.jsonl, submitted_mass.txt, …) estão no .gitignore e não devem ser commitados.

Legal

Apenas para testes de segurança autorizados. Você é responsável pela conformidade com as leis aplicáveis e regras do programa.

Baixar ferramenta