Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-3300 — Эксплойт для CVE-2026-3300 — неаутентифицированное сохранённое XSS, приводящее к RCE в плагине Everest Forms Pro для WordPress, с Python-скриптом для генерации вредоносного демо-файла. | Kitploit
Инструменты/GitHubGitHub/adamshaikhma/cve-2026-3300
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьРазработка Полезной Нагрузки
GitHubadamshaikhma/cve-2026-3300

CVE-2026-3300

Эксплойт для CVE-2026-3300 — неаутентифицированное сохранённое XSS, приводящее к RCE в плагине Everest Forms Pro для WordPress, с Python-скриптом для генерации вредоносного демо-файла.

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-3300 - Everest Forms Pro Неаутентифицированное сохраненное межсайтовое выполнение сценариев (XSS)

Быстрое использование

root@kitploit:~
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe

Примечания по эксплуатации

  • Серьезность: КРИТИЧЕСКИЙ
  • CVSS: 9.8
  • Воздействие: Конфиденциальность, Целостность, Доступность
  • Опубликовано: 2026-03-31

Техническое резюме

Плагин Everest Forms Pro для WordPress уязвим к удаленному выполнению кода (RCE) через инъекцию PHP-кода во всех версиях до 1.9.12 включительно. Это связано с тем, что функция process_filter() дополнения Calculation Addon объединяет введенные пользователем значения полей формы в строку PHP-кода без надлежащего экранирования перед передачей в eval(). Применяемая к вводу функция sanitize_text_field() не экранирует одинарные кавычки и другие символы, имеющие значение в контексте PHP-кода. Это позволяет неаутентифицированным злоумышленникам внедрять и выполнять произвольный PHP-код на сервере, отправляя специально созданное значение в любом строковом поле формы (текст, email, URL, выпадающий список, переключатель), когда форма использует функцию "Complex Calculation".

Затронутые версии

См. NVD для списка затронутых версий.

Ссылки

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-3300

Эксплойт

Скачать PoC

Скачать инструмент