Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-92229 — Scanner PoC e exploit em Python 3 para CVE-2026-92229, uma falha de execução arbitrária de shortcode não autenticada no plugin Forminator para WordPress nas versões 1.57.2 e anteriores. | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-92229
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoScripting e AutomaçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmurrez/cve-2026-92229

CVE-2026-92229

Scanner PoC e exploit em Python 3 para CVE-2026-92229, uma falha de execução arbitrária de shortcode não autenticada no plugin Forminator para WordPress nas versões 1.57.2 e anteriores.

Ver Repositório
há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-92229 — Execução Arbitrária de Shortcode Não Autenticada no Forminator

Scanner/exploit PoC em Python 3 para CVE-2026-92229 no Forminator (WPMU DEV).

Pluginforminator
Afetado≤ 1.57.2
Corrigido em1.57.3+
CVSS9.1 (Crítico)
AutenticaçãoNão autenticado
VetorParâmetro POST current_url (AJAX de quiz)
CWECWE-94 (Injeção de Código)
CréditoKuba (Wordfence)

Resumo

Em versões vulneráveis, o current_url fornecido pelo usuário é refletido no HTML de resultado do quiz (por exemplo, atributos de compartilhamento social) e o buffer de resposta é processado com o do_shortcode() do WordPress. Um atacante não autenticado pode enviar um quiz via admin-ajax.php com um current_url malicioso incorporando shortcodes arbitrários.

Ações AJAX principais:

  • forminator_submit_form_quizzes
  • forminator_submit_preview_form_quizzes (preview; --preview)

Corrigido em 1.57.3 limitando a execução de shortcode aos campos de texto pretendidos em vez de todo o buffer HTML.

Requisitos

  • Python 3.9+
  • pip install -r requirements.txt

Uso

root@kitploit:~
pip install -r requirements.txt

# Detecta plugin, versão, módulos públicos do Forminator (respostas do quiz quando analisáveis)
python poc.py -u https://target.example --mode check

# Verificação em massa
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (nonce automático + respostas do quiz quando possível)
python poc.py -u https://target.example --mode exploit \
  --page-url /quiz/ --form-id 42 \
  --shortcode "PROBE"

# Envio em preview (sem entrada armazenada, mesmo caminho de código)
python poc.py -u https://target.example --mode exploit --preview \
  --page-url /quiz/ --form-id 42

# Respostas do quiz manuais se a análise do HTML falhar
python poc.py -u https://target.example --mode exploit \
  --form-id 42 --answers "2051:7608,2052:7610"

Opções da CLI

OpçãoDescrição
-u, --urlURL base de um único alvo
--listArquivo com uma URL por linha
--modecheck (padrão) ou exploit
--page-urlCaminho ou URL da página contendo o formulário
--form-idID do módulo do Forminator
--form-typequizzes, custom-forms ou poll
--answersRespostas do quiz no formato question_id:answer_id,...
--shortcodePayload de shortcode (envolvido em [caption]…[/caption] dentro de current_url)
--previewUsa a ação AJAX de preview
--threads, -jConcorrência da verificação em massa (padrão 20)
--outputResultados em JSONL (padrão cve_2026_92229_results.jsonl)
--vuln-listArquivo de texto para acertos da verificação (padrão hits.txt)
--candidates-listMetadados JSONL para verificações exploráveis (padrão candidates.jsonl)
--quietMenos ruído de progresso em execuções em massa

Saída (verificação em massa)

ArquivoConteúdo
cve_2026_92229_results.jsonlJSON por alvo (status, version, modules, …)
hits.txtURLs base com exploitable_candidate: true
candidates.jsonlDetalhes dos acertos: form_id, page_url, form_type

Valores comuns de status

StatusSignificado
candidateVersão vulnerável + quiz com respostas analisadas
form_no_quiz_answersFormulário encontrado, mas respostas do quiz não foram analisadas automaticamente
plugin_no_public_formPlugin presente, nenhum módulo público descoberto
patchedVersão ≥ 1.57.3 (ou major mais recente)
no_pluginForminator não detectado

Limitações

  • Módulos de Quiz correspondem ao caminho de código vulnerável em ≤1.57.2; apenas formulários de contato não são suficientes.
  • O modo check marca exploitable_candidate apenas quando o answers[qid] do quiz pode ser analisado a partir do HTML (muitos sites usam quizzes renderizados via JS → use --answers ou exploit manual).
  • O impacto do shortcode depende dos plugins/temas instalados (teste com shortcodes inofensivos como [caption]).

Estrutura do repositório

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Listas locais de verificação em massa (por exemplo, list.txt, exportações FOFA, resultados *.jsonl) estão listadas no .gitignore e não devem ser commitadas.

Legal

Apenas para testes de segurança autorizados. Você é responsável pela conformidade com as leis aplicáveis e as regras do programa.

Baixar ferramenta