## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SECUREWITHUMER-CVE-2026-POCS
# CVE-2026-PoCs
> Проверенная коллекция эксплойтов Proof-of-Concept для CVE, опубликованных в 2026 году, собранная сообществом.
   
## Зачем этот репозиторий
Большинство коллекций PoC для CVE разбросаны по твитам, гистам и мёртвым ссылкам на блоги. Этот репозиторий нацелен на то, чтобы стать единым, хорошо организованным, активно поддерживаемым индексом PoC для CVE 2026 года — с единообразными метаданными, проверенными ссылками и чёткими стандартами для внесения вклада.
## Оглавление
CVE ID | Описание CVE| Затронутый продукт| Дата добавления| Статус PoC
---|---|---|---|---
CVE-2026-9082| Неправильная нейтрализация специальных элементов, используемых в SQL-команде ('SQL-инъекция') в Drupal Drupal core, допускающая SQL-инъекцию. Эта проблема затрагивает Drupal core: с 8.9.0 до 10.4.10, с 10.5.0 до 10.5.10, с 10.6.0 до 10.6.9, с 11.0.0 до 11.1.10, с 11.2.0 до 11.2.12, с 11.3.0 до 11.3.10.| —| 2026-07-08| Доступен
CVE-2026-8206| Плагин Kirki – Freeform Page Builder, Website Builder & Customizer для WordPress подвержен повышению привилегий через захват учётной записи во всех версиях с 6.0.0 по 6.0.6. Это связано с тем, что плагин принимает произвольный адрес электронной почты при использовании имени пользователя в запросе на сброс пароля. Это позволяет неавторизованным злоумышленникам отправлять ссылку на сброс пароля для любого зарегистрированного пользователя сайта на свой собственный адрес электронной почты.| Плагин Kirki| 2026-07-08| Доступен
CVE-2026-5118| Плагин Divi Form Builder для WordPress подвержен повышению привилегий в версиях до 5.1.2 включительно. Это связано с тем, что плагин принимает управляемый пользователем параметр 'role' из данных POST при регистрации пользователя без проверки его соответствия настройке default_user_role формы. Это позволяет неавторизованным злоумышленникам создавать учётные записи администратора, изменяя параметр role во время регистрации.| Divi Form Builder <= 5.1.2| 2026-07-08| Доступен
CVE-2026-5027| Конечная точка 'POST /api/v2/files' не санирует параметр 'filename' из многокомпонентных данных формы, что позволяет злоумышленнику записывать файлы в произвольные места файловой системы, используя последовательности обхода пути ('../').| —| 2026-07-08| Доступен
CVE-2026-48710
*(Эта таблица автоматически генерируется с помощью `scripts/generate_index.py` через GitHub Actions при каждом слиянии — не редактируйте её вручную.)*
## Как внести вклад
См. CONTRIBUTING.md. Краткая версия:
1. Форкните → добавьте папку по пути `2026/CVE-2026-NNNNN/` используя шаблон
2. Заполните README, добавьте PoC-код в виде обычного текста, укажите исходных исследователей
3. Откройте PR
Бинарные/вредоносные образцы следуют отдельному соглашению — см. Binary and sample files.
## Отказ от ответственности
Весь контент в этом репозитории предоставляется только для **образовательных и разрешенных целей исследования безопасности**. Не тестируйте ни один PoC на системах, которыми вы не владеете или на которые у вас нет явного письменного разрешения. Участники и сопровождающие этого репозитория не несут ответственности за любое неправомерное использование информации или кода, представленного здесь.
## Лицензия
MIT если не указано иное в конкретной папке CVE.