Sploitus

Exploit for CVE-2026-6271

kitploit · 2026-08-25

Exploit Code

MARKDOWN16 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-XXCONI-CVE-2026-6271
# CVE-2026-6271 — Сканер RCE для плагина Career Section WordPress

> **Плагин:** Career Section (`career-section`) **ID CVE:** CVE-2026-6271 **Оценка CVSS:** 9.8 (Critical) **Вектор CVSS:** `CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H` **Тип уязвимости:** Неаутентифицированная произвольная загрузка файлов → удалённое выполнение кода **Подверженные версии:** <= 1.7 **Исправленная версия:** 1.8 **Дата публикации:** 13 мая 2026 г. **Исследователь:** Paolo Tresso — Wordfence

* * *

## 📌 Об уязвимости

Плагин Career Section позволяет владельцам сайтов публиковать вакансии и собирать заявки. На каждой странице вакансии есть форма **«Apply Now»**. Эта форма содержит поле загрузки файла резюме (CV).

**В версиях 1.7 и более ранних** обработчик загрузки принимает файлы любого типа — включая `.php`. Поскольку форма общедоступна, а CSRF-токен встроен в HTML-код страницы, эта уязвимость может быть использована **без какого-либо аккаунта или прав**.

* * *

## ⚙️ Технический анализ