Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-92229 — Python 3 PoC-сканер и эксплойт для CVE-2026-92229 — уязвимости неаутентифицированного выполнения произвольных шорткодов в плагине WordPress Forminator версий 1.57.2 и ниже. | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-92229
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияСкриптинг и автоматизацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubmurrez/cve-2026-92229

CVE-2026-92229

Python 3 PoC-сканер и эксплойт для CVE-2026-92229 — уязвимости неаутентифицированного выполнения произвольных шорткодов в плагине WordPress Forminator версий 1.57.2 и ниже.

Репозиторий
1 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-92229 — Неаутентифицированное выполнение произвольных шорткодов в Forminator

Python 3 PoC-сканер/эксплойт для CVE-2026-92229 в Forminator (WPMU DEV).

Плагинforminator
Затронуты≤ 1.57.2
Исправлено в1.57.3+
CVSS9.1 (Критический)
АутентификацияНе требуется
ВекторPOST-параметр current_url (AJAX викторины)
CWECWE-94 (Внедрение кода)
АвторKuba (Wordfence)

Описание

В уязвимых версиях предоставленный пользователем current_url отражается в HTML-результате викторины (например, в атрибутах кнопок «поделиться») и буфер ответа обрабатывается функцией WordPress do_shortcode(). Неаутентифицированный злоумышленник может отправить викторину через admin-ajax.php с вредоносным current_url, содержащим произвольные шорткоды.

Основные AJAX-действия:

  • forminator_submit_form_quizzes
  • forminator_submit_preview_form_quizzes (предпросмотр; --preview)

Исправлено в 1.57.3 путём ограничения выполнения шорткодов только предназначенными текстовыми полями вместо всего HTML-буфера.

Требования

  • Python 3.9+
  • pip install -r requirements.txt

Использование

root@kitploit:~
pip install -r requirements.txt

# Detect plugin, version, public Forminator modules (quiz answers when parseable)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# Exploit (auto nonce + quiz answers when possible)
python poc.py -u https://target.example --mode exploit \
  --page-url /quiz/ --form-id 42 \
  --shortcode "PROBE"

# Preview submit (no stored entry, same code path)
python poc.py -u https://target.example --mode exploit --preview \
  --page-url /quiz/ --form-id 42

# Manual quiz answers if HTML parsing fails
python poc.py -u https://target.example --mode exploit \
  --form-id 42 --answers "2051:7608,2052:7610"

Параметры CLI

ПараметрОписание
-u, --urlБазовый URL одной цели
--listФайл с одним URL на строку
--modecheck (по умолчанию) или exploit
--page-urlПуть или URL страницы, содержащей форму
--form-idID модуля Forminator
--form-typequizzes, custom-forms или poll
--answersОтветы викторины в формате question_id:answer_id,...
--shortcodeПолезная нагрузка шорткода (оборачивается в [caption]…[/caption] внутри current_url)
--previewИспользовать AJAX-действие предпросмотра
--threads, -jПараллелизм массового сканирования (по умолчанию 20)
--outputРезультаты в JSONL (по умолчанию cve_2026_92229_results.jsonl)
--vuln-listТекстовый файл для найденных уязвимостей (по умолчанию hits.txt)
--candidates-listJSONL-метаданные для эксплуатируемых проверок (по умолчанию candidates.jsonl)
--quietМеньше вывода о ходе выполнения при массовых запусках

Вывод (массовая проверка)

ФайлСодержимое
cve_2026_92229_results.jsonlJSON по каждой цели (status, version, modules, …)
hits.txtБазовые URL с exploitable_candidate: true
candidates.jsonlДетали попаданий: form_id, page_url, form_type

Распространённые значения status

СтатусЗначение
candidateУязвимая версия + викторина с разобранными ответами
form_no_quiz_answersФорма найдена, но ответы викторины не разобраны автоматически
plugin_no_public_formПлагин присутствует, публичный модуль не обнаружен
patchedВерсия ≥ 1.57.3 (или более новая мажорная)
no_pluginForminator не обнаружен

Ограничения

  • Модули Quiz соответствуют уязвимому пути кода в ≤1.57.2; одних контактных форм недостаточно.
  • Режим проверки помечает exploitable_candidate только когда answers[qid] викторины может быть разобран из HTML (многие сайты используют викторины, отрисовываемые через JS → используйте --answers или ручной эксплойт).
  • Влияние шорткода зависит от установленных плагинов/тем (проверяйте безвредными шорткодами, такими как [caption]).

Структура репозитория

root@kitploit:~
.
├── poc.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Локальные списки для массового сканирования (например, list.txt, выгрузки FOFA, результаты *.jsonl) перечислены в .gitignore и не должны коммититься.

Правовая информация

Только для авторизованного тестирования безопасности. Вы несёте ответственность за соблюдение применимых законов и правил программ.

Скачать инструмент