
Ein kleines Bash-Testprogramm für CVE-2026-23550. Es fragt den betroffenen WordPress-Modular-Connector-Login-Endpunkt ab, prüft, ob ein wordpress_logged_in_-Cookie ausgestellt wird, und versucht, den Zugriff auf das Admin-Dashboard zu bestätigen.
Warnung: Verwenden Sie dieses Tool nur gegen Systeme, die Ihnen gehören oder für die Sie ausdrücklich die Erlaubnis zum Testen haben. Unbefugte Sicherheitstests können illegal und störend sein.
curlgrepmktempMachen Sie das Skript ausführbar:
chmod +x cve-2026-23550-poc.sh
Scannen Sie das standardmäßige lokale Ziel (http://localhost:8080):
./cve-2026-23550-poc.sh
Scannen Sie ein einzelnes Ziel entweder über die Option oder über das abwärtskompatible Positionsargument:
./cve-2026-23550-poc.sh --target https://example.com
./cve-2026-23550-poc.sh https://example.com
Scannen Sie eine Liste von Zielen:
./cve-2026-23550-poc.sh --list targets.txt
Die Liste muss pro Zeile eine vollständige Basis-URL enthalten. Leerzeilen und Kommentare, die mit # beginnen, werden ignoriert:
# Authorized test systems
http://localhost:8080
https://staging.example.com
Kurzoptionen werden ebenfalls unterstützt:
./cve-2026-23550-poc.sh -t https://example.com
./cve-2026-23550-poc.sh -l targets.txt
Führen Sie ./cve-2026-23550-poc.sh --help aus, um die vollständige Befehlsreferenz zu erhalten.
VULNERABLE - admin cookie issued bedeutet, dass der Endpunkt ein WordPress-Anmeldecookie zurückgegeben hat.Admin dashboard access confirmed bedeutet, dass das Cookie dem Skript außerdem erlaubt hat, eine Seite mit dem Dashboard-Marker abzurufen.No admin cookie bedeutet, dass das erwartete Anmeldecookie nicht gefunden wurde; das allein beweist nicht, dass das Ziel vollständig gepatcht ist.Netzwerkanfragen verwenden ein 5-Sekunden-Timeout für die Verbindung und ein 15-Sekunden-Timeout für die Gesamtdauer. Weiterleitungen (z. B. http → https oder die Normalisierung abschließender Schrägstriche) werden verfolgt, damit die Anfrage den tatsächlichen Endpunkt erreicht, und alle ausgestellten Cookies werden erfasst. Cookie-Jars werden in temporären Dateien gespeichert und nach jedem Ziel entfernt.