Sploitus

Exploit for CVE-2026-PoCs

kitploit · 2026-08-24

Exploit Code

MARKDOWN42 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SECUREWITHUMER-CVE-2026-POCS
# CVE-2026-PoCs

> Проверенная коллекция эксплойтов Proof-of-Concept для CVE, опубликованных в 2026 году, собранная сообществом.

![PRs Welcome](https://img.shields.io/badge/PRs-welcome-brightgreen.svg) ![License](https://img.shields.io/github/license/SecurewithUmer/CVE-2026-PoCs) ![Last Commit](https://img.shields.io/github/last-commit/SecurewithUmer/CVE-2026-PoCs) ![Contributors](https://img.shields.io/github/contributors/SecurewithUmer/CVE-2026-PoCs)

## Зачем этот репозиторий

Большинство коллекций PoC для CVE разбросаны по твитам, гистам и мёртвым ссылкам на блоги. Этот репозиторий нацелен на то, чтобы стать единым, хорошо организованным, активно поддерживаемым индексом PoC для CVE 2026 года — с единообразными метаданными, проверенными ссылками и чёткими стандартами для внесения вклада.

## Оглавление

CVE ID | Описание CVE| Затронутый продукт| Дата добавления| Статус PoC  
---|---|---|---|---  
CVE-2026-9082| Неправильная нейтрализация специальных элементов, используемых в SQL-команде ('SQL-инъекция') в Drupal Drupal core, допускающая SQL-инъекцию. Эта проблема затрагивает Drupal core: с 8.9.0 до 10.4.10, с 10.5.0 до 10.5.10, с 10.6.0 до 10.6.9, с 11.0.0 до 11.1.10, с 11.2.0 до 11.2.12, с 11.3.0 до 11.3.10.| —| 2026-07-08| Доступен  
CVE-2026-8206| Плагин Kirki – Freeform Page Builder, Website Builder & Customizer для WordPress подвержен повышению привилегий через захват учётной записи во всех версиях с 6.0.0 по 6.0.6. Это связано с тем, что плагин принимает произвольный адрес электронной почты при использовании имени пользователя в запросе на сброс пароля. Это позволяет неавторизованным злоумышленникам отправлять ссылку на сброс пароля для любого зарегистрированного пользователя сайта на свой собственный адрес электронной почты.| Плагин Kirki| 2026-07-08| Доступен  
CVE-2026-5118| Плагин Divi Form Builder для WordPress подвержен повышению привилегий в версиях до 5.1.2 включительно. Это связано с тем, что плагин принимает управляемый пользователем параметр 'role' из данных POST при регистрации пользователя без проверки его соответствия настройке default_user_role формы. Это позволяет неавторизованным злоумышленникам создавать учётные записи администратора, изменяя параметр role во время регистрации.| Divi Form Builder <= 5.1.2| 2026-07-08| Доступен  
CVE-2026-5027| Конечная точка 'POST /api/v2/files' не санирует параметр 'filename' из многокомпонентных данных формы, что позволяет злоумышленнику записывать файлы в произвольные места файловой системы, используя последовательности обхода пути ('../').| —| 2026-07-08| Доступен  
CVE-2026-48710  
  
*(Эта таблица автоматически генерируется с помощью `scripts/generate_index.py` через GitHub Actions при каждом слиянии — не редактируйте её вручную.)* 

## Как внести вклад

См. CONTRIBUTING.md. Краткая версия:

  1. Форкните → добавьте папку по пути `2026/CVE-2026-NNNNN/` используя шаблон
  2. Заполните README, добавьте PoC-код в виде обычного текста, укажите исходных исследователей
  3. Откройте PR



Бинарные/вредоносные образцы следуют отдельному соглашению — см. Binary and sample files.

## Отказ от ответственности

Весь контент в этом репозитории предоставляется только для **образовательных и разрешенных целей исследования безопасности**. Не тестируйте ни один PoC на системах, которыми вы не владеете или на которые у вас нет явного письменного разрешения. Участники и сопровождающие этого репозитория не несут ответственности за любое неправомерное использование информации или кода, представленного здесь.

## Лицензия

MIT если не указано иное в конкретной папке CVE.