Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/abraxas/cve-2026-84753
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеЛаборатории и Практика
GitHubabraxas/cve-2026-84753

CVE-2026-84753

Эксплойт proof-of-concept и лабораторная работа для CVE-2026-84753 — неаутентифицированная инъекция PHP-объектов в Mail Mint <= 1.31.0 через REST-эндпоинт mint-form-submit.

Репозиторий
9 ч 41 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-84753

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-84753

CVE-2026-84753

Mail Mint 1.31.0 — WPFunnels

Неаутентифицированная инъекция PHP-объектов в Mail Mint <= 1.31.0.

CVECVE-2026-84753 · CVE.org
CWECWE-502
CVSSCritical: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
ПродуктMail Mint
Затронутовсе версии вплоть до 1.31.0 (включительно)
Исправлено1.31.1 и новее
Аутентификацияотсутствует (см. карту исходников)
Лабораториятолько 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер

Рекомендации (из карты исходников)

Инъекция PHP-объектов — это maybe_unserialize для метаданных контакта, а не ajax action=. HTTP — это REST mint-form-submit. Имена PHP-методов — не action=.


Точка входа

  • Метод: POST
  • Путь: /?rest_route=/mint-mail/v1/mint-form-submit
  • Маршрутизатор: REST mint-mail/v1/mint-form-submit (FormSubmissionController::mrm_submit_form). permission_callback всегда true. wp_nonce — это wp_rest (uid 0). post_data — поля формы в виде query-string.
  • Примечания: CVE-2026-84753 CWE-502: неаутентифицированные поля формы сохраняются как метаданные контакта, затем ContactModel::safe_unserialize_meta() вызывает для них maybe_unserialize() (объекты создаются до отбрасывания по is_array). 1.31.1 отклоняет ввод is_serialized() и использует allowed_classes=>false. Лабораторный seed вставляет mint_forms id=1 и страницу со слагом mm-lab-nonce с MM_NONCE=. Отправьте дважды с одним и тем же email, чтобы второй запрос попал в ContactModel::get. Свидетель — уникальное имя класса POCWitness84753 в ошибке 500/JSON или debug.log — не reverse shell. Первый POST сохраняет полезную нагрузку; второй POST её десериализует.

Цепочка вызовов

  • GET /?rest_route=/wp/v2/pages&slug=mm-lab-nonce → MM_NONCE
  • POST mint-mail/v1/mint-form-submit post_data email+form_id+serialized extra field
  • FormAction::handle_form_submission stores meta verbatim (FormAction.php:58-64, 265)
  • second POST existing contact → ContactModel::get → safe_unserialize_meta maybe_unserialize (ContactModel.php:1552-1557)
  • object __wakeup/__destruct / unknown class error

Предусловия лаборатории

  • WordPress с активным mail-mint 1.31.0
  • строка mint_forms id=1 со статусом published
  • Публичный MM_NONCE= wp_rest nonce для uid 0
  • Double opt-in отключён, чтобы WPMailMailer is_plugin_active() не вызывал fatal до сохранения метаданных
  • Лабораторный mu-plugin с классом-канарейкой POCWitness84753 (wakeup/destruct логируют имя; это не gadget chain)

Свидетель

Ответ или debug.log содержит POCWitness84753 (неизвестный класс во время unserialize). HTML темы, сообщение бота о nonce или JSON успеха без ошибки класса — это не свидетель инъекции объектов.

Не является успехом

  • обычный 200 hello world HTML
  • Seems like you are a bot
  • Form is not valid / Email Field Not found
  • status success без ошибки unserialize (полезная нагрузка так и не была создана)
  • reverse shell или исходящее соединение

Патч / устранение

Сделайте это в первую очередь: обновите Mail Mint до 1.31.1 или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-84753-Abraxas-Labs.py против исправленной сборки: сопоставленный свидетель не должен появиться.
  • Подтвердите наличие рекомендации вендора / changeset в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие-свидетель на продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что названо в карте этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-84753-Abraxas-Labs.py

Успех — это свидетель, указанный выше, в теле ответа. Обычный 200 HTML — это не он.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Примонтируйте дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-84753 · NVD

  • CVE-2026-84753 · CVE.org

  • patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve

  • github.com/advisories/GHSA-28vg-wv39-3g8h

  • nvd.nist.gov/vuln/detail/CVE-2026-84753

  • Каталог плагинов: mail-mint

  • Браузер Trac: plugins.trac.wordpress.org/mail-mint

  • Теги SVN: plugins.svn.wordpress.org/mail-mint

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-84753  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-84753`
- CWE: CWE-502
- published: 2026-09-03T17:17:25.673

## NVD description

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

## MITRE description

error: <urlopen error [Errno 8] nodename nor servname provided, or not known>

## Affected


## References (JSON sources only)

- https://patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-28vg-wv39-3g8h
- https://nvd.nist.gov/vuln/detail/CVE-2026-84753

## GitHub advisory

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.

Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент