
Эксплойт-инструмент для CVE-2026-82222 — неаутентифицированное удалённое выполнение кода (RCE) в плагине GiveWP для WordPress. Поддерживает эксплуатацию одиночных целей и пакетную эксплуатацию с многопоточностью, поддержкой прокси и экспортом в JSON/TXT.
Критическое неавторизованное удалённое выполнение кода (CVSS 9.8) — GiveWP ≤ 4.16.7.1
Этот инструмент эксплуатирует CVE-2026-82222, уязвимость в плагине WordPress GiveWP, которая позволяет неавторизованным атакующим выполнять произвольные команды на сервере через атаку десериализации PHP Object Injection (POP chain).
| Свойство | Значение |
|---|
| CVE ID | CVE-2026-82222 |
| Оценка CVSS | 9.8 (Критическая) |
| CWE | CWE-502 — Десериализация недоверенных данных |
| Затронутый продукт | GiveWP — Плагин пожертвований и платформа фандрайзинга ≤ 4.16.7.1 |
| Патч-версия | 4.16.8 |
| Требуется авторизация | НЕТ (неавторизованная) |
| Статус | Активная эксплуатация |
Уязвимость существует в цепочке десериализации класса TCPDF. Отправляя специально сформированный payload через процесс отправки формы пожертвования, атакующий может:
last_name в профиле пользователяgive_process_donation)Эксплойт использует Base64 кодирование для обхода WAF/фильтров и обеспечения надёжного выполнения.
| Шаг | Действие | Описание |
|---|---|---|
| 1 | Фингерпринтинг | Обнаружение наличия плагина GiveWP |
| 2 | Регистрация | Создание новой учётной записи пользователя WordPress |
| 3 | Хранение Payload | Внедрение POP gadget chain в профиль пользователя |
| 4 | Поиск формы | Поиск действительного ID формы пожертвования |
| 5 | Поиск шлюза | Тестирование платёжных шлюзов на рабочую конечную точку |
| 6 | Выполнение | Запуск десериализации и выполнение команды |
-u)-f targets.txt)-t 20) — быстрая параллельная обработкаVULNERABLE и EXPLOITED--proxy)--timeout)-v) для отладкиrequests# Клонирование репозитория
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h
# Установка зависимостей
pip install requests