Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-82222-MassExploit — Эксплойт-инструмент для CVE-2026-82222 — неаутентифицированное удалённое выполнение кода (RCE) в плагине GiveWP для WordPress. Поддерживает эксплуатацию одиночных целей и пакетную эксплуатацию с многопоточностью, поддержкой прокси и экспортом в JSON/TXT. | Kitploit
Инструменты/GitHubGitHub/0xcyp1337/cve-2026-82222-massexploit
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHub0xcyp1337/cve-2026-82222-massexploit

CVE-2026-82222-MassExploit

Эксплойт-инструмент для CVE-2026-82222 — неаутентифицированное удалённое выполнение кода (RCE) в плагине GiveWP для WordPress. Поддерживает эксплуатацию одиночных целей и пакетную эксплуатацию с многопоточностью, поддержкой прокси и экспортом в JSON/TXT.

Репозиторий
16 ч 12 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-82222 — GiveWP WordPress Плагин Неавторизованное RCE

Python 3.6+ CVSS Author

Критическое неавторизованное удалённое выполнение кода (CVSS 9.8) — GiveWP ≤ 4.16.7.1

Этот инструмент эксплуатирует CVE-2026-82222, уязвимость в плагине WordPress GiveWP, которая позволяет неавторизованным атакующим выполнять произвольные команды на сервере через атаку десериализации PHP Object Injection (POP chain).


⚠️ Обзор уязвимости

СвойствоЗначение
CVE IDCVE-2026-82222
Оценка CVSS9.8 (Критическая)
CWECWE-502 — Десериализация недоверенных данных
Затронутый продуктGiveWP — Плагин пожертвований и платформа фандрайзинга ≤ 4.16.7.1
Патч-версия4.16.8
Требуется авторизацияНЕТ (неавторизованная)
СтатусАктивная эксплуатация

Технические детали

Уязвимость существует в цепочке десериализации класса TCPDF. Отправляя специально сформированный payload через процесс отправки формы пожертвования, атакующий может:

  1. Зарегистрировать новую учётную запись пользователя (если регистрация открыта)
  2. Внедрить POP gadget chain через поле last_name в профиле пользователя
  3. Запустить десериализацию через конечную точку обработки пожертвований (give_process_donation)
  4. Выполнить произвольные системные команды на сервере

Эксплойт использует Base64 кодирование для обхода WAF/фильтров и обеспечения надёжного выполнения.

Цепочка атаки (6 шагов)

ШагДействиеОписание
1ФингерпринтингОбнаружение наличия плагина GiveWP
2РегистрацияСоздание новой учётной записи пользователя WordPress
3Хранение PayloadВнедрение POP gadget chain в профиль пользователя
4Поиск формыПоиск действительного ID формы пожертвования
5Поиск шлюзаТестирование платёжных шлюзов на рабочую конечную точку
6ВыполнениеЗапуск десериализации и выполнение команды

🚀 Возможности

  • ✅ Эксплуатация одной цели (-u)
  • ✅ Пакетное сканирование и эксплуатация (-f targets.txt)
  • ✅ Многопоточность (-t 20) — быстрая параллельная обработка
  • ✅ Индикатор прогресса в реальном времени с анимацией спиннера
  • ✅ Экспорт в JSON — полные детали результатов
  • ✅ Экспорт в TXT — сводки VULNERABLE и EXPLOITED
  • ✅ Цветной вывод с анимированным баннером
  • ✅ Поддержка прокси (--proxy)
  • ✅ Настраиваемый таймаут (--timeout)
  • ✅ Подробный режим (-v) для отладки
  • ✅ Без внешних зависимостей, кроме requests

📥 Установка

root@kitploit:~
# Клонирование репозитория
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h

# Установка зависимостей
pip install requests
Скачать инструмент