
CVE-2026-82222 的漏洞利用工具,针对 GiveWP WordPress 插件中的未认证远程代码执行(RCE)漏洞。支持单目标与批量利用,具备多线程、代理支持以及 JSON/TXT 导出功能。
| 属性 | 值 |
|---|
| CVE ID | CVE-2026-82222 |
| CVSS 评分 | 9.8(严重) |
| CWE | CWE-502 — 不可信数据反序列化 |
| 受影响产品 | GiveWP — 捐赠插件与筹款平台 ≤ 4.16.7.1 |
| 已修补版本 | 4.16.8 |
| 是否需要认证 | 不需要(未认证) |
| 状态 | 正在被积极利用 |
该漏洞存在于 TCPDF 类反序列化链中。通过捐赠表单提交流程发送精心构造的载荷,攻击者可以:
last_name 字段注入 POP 小工具链give_process_donation)触发反序列化该漏洞利用采用 Base64 编码 来绕过 WAF/过滤器,确保可靠执行。
| 步骤 | 操作 | 描述 |
|---|---|---|
| 1 | 指纹识别 | 检测 GiveWP 插件是否存在 |
| 2 | 注册 | 创建新的 WordPress 用户账户 |
| 3 | 存储载荷 | 将 POP 小工具链注入用户配置文件 |
| 4 | 发现表单 | 查找有效的捐赠表单 ID |
| 5 | 查找网关 | 测试支付网关以找到可用端点 |
| 6 | 执行 | 触发反序列化并运行命令 |
-u)-f targets.txt)-t 20)— 快速并行处理VULNERABLE 和 EXPLOITED 摘要--proxy)--timeout)-v)用于调试requests 外无外部依赖# 克隆仓库
git clone https://github.com/0xCyp1337/CVE-2026-82222-MassExploit.git
cd CVE-2026-82222
python3 CVE-2026-82222.py -h
# 安装依赖
pip install requests