Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-82222-poc — Prova de conceito de exploit para CVE-2026-82222, uma injeção de objeto PHP não autenticada que leva à execução remota de código no plugin GiveWP para WordPress em versões até 4.16.7.1. | Kitploit
Ferramentas/GitHubGitHub/udinchan/cve-2026-82222-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubudinchan/cve-2026-82222-poc

cve-2026-82222-poc

Prova de conceito de exploit para CVE-2026-82222, uma injeção de objeto PHP não autenticada que leva à execução remota de código no plugin GiveWP para WordPress em versões até 4.16.7.1.

Ver Repositório
1há 12h 21mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-82222

Injeção de objeto PHP não autenticada para RCE no GiveWP <= 4.16.7.1.

Corrigido na versão 4.16.7.2.

FaixaAtingível?
<= 4.16.5.1Instalação padrão. Um formulário publicado, um gateway ativo.
4.16.6 a 4.16.7.1Sim, se existir um formulário legado (não-V3). Instalação nova apenas com V3 não é.

Aviso: https://patchstack.com/articles/unauthenticated-php-object-injection-to-remote-code-execution-on-givewp/

Uso

Python 3.8+ e requests.

root@kitploit:~
pip install requests
python cve-2026-82222.py http://127.0.0.1:8080
python cve-2026-82222.py http://127.0.0.1:8080 --check
python cve-2026-82222.py http://127.0.0.1:8080 42 -c id
python cve-2026-82222.py http://127.0.0.1:8080 -g offline

-c tem como padrão id. Sem < > & % no comando; espaços viram ${IFS}.

Informe um ID de formulário se a descoberta falhar. Informe -g se o script não conseguir encontrar um gateway habilitado.

A solicitação de doação frequentemente retorna HTTP 500 ou expira. Isso é esperado. A gravação da sessão acontece primeiro. A saída de system() está na próxima solicitação (/?give_action=view_receipt e similares), não em um arquivo no disco.

python cve-2026-82222.py -h para o restante.

Cadeia

  1. POST give_action=user_register. O GiveWP cria a conta e define um cookie de autenticação. Ele não consulta users_can_register.
  2. O gadget serializado é armazenado em last_name através de /wp-admin/profile.php.
  3. O POST de doação omite give_last. process-donation.php lê o nome de usermeta, executa maybeSafeUnserialize (allowed_classes => false) e grava __PHP_Incomplete_Class em wp_give_sessions. O PHP reemite os bytes originais do objeto no caminho de entrada.
  4. Uma solicitação com o mesmo cookie desserializa a sessão sem essa proteção. TCPDF::__destruct() alcança call_user_func_array('system', [cmd]). A saída padrão está nessa resposta.
root@kitploit:~
TCPDF.__destruct()
  -> Symfony Session.getIterator()
    -> Give\TestData ProviderForwarder.__call()
      -> call_user_func_array('system', [cmd])

pre_user_last_name remove NUL, então as propriedades do gadget não são corrompidas. As barras invertidas são quadruplicadas para sobreviver a stripslashes_deep e depois removeBackslashes.

Licença

MIT. Consulte LICENSE.

Somente testes autorizados. Não execute isso contra hosts que você não possui ou não tem permissão para testar.

Baixar ferramenta