CVE-2026-0594-ListSiteContributors-Plugin-Exploit
🛡️ Beschreibung
CVE-2026-0594 ist eine kritische reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im WordPress-Plugin List Site Contributors. Dieser Exploit automatisiert die Erkennung verwundbarer Endpunkte über die WordPress-REST-API (wp-json) und führt eine spezielle Payload über den Parameter alpha aus.
Durch Ausnutzung dieser Schwachstelle kann ein Angreifer:
- Die Authentifizierung umgehen durch HMAC-Fälschung und Diebstahl von Session-Cookies.
- Sensible Daten (PII) exfiltrieren und Systemkonfiguration.
- Beliebigen JavaScript-Code ausführen im Kontext des Browsers des Opfers.
🚀 Funktionen
- Dynamische Slug-Erkennung: Ruft automatisch alle Seiten der Website über WP-JSON ab.
- Paralleles Scannen: Verwendet Go-Goroutinen, um mehrere Slugs gleichzeitig zu testen.
- Saubere Ausgabe: Zeigt nur bestätigte verwundbare Ziele in einem professionellen Format an.
- Automatische Verifizierung: Überprüft die Reflektion der Payload doppelt, bevor sie gemeldet wird.
🛠️ Installation & Voraussetzungen
- Voraussetzung: Installieren Sie Go (Version 1.19 oder höher).
- Klonen/Herunterladen: Speichern Sie die Datei
CVE-2026-0594.go auf Ihrem System.
💻 Verwendung
Um den Exploit auszuführen, navigieren Sie zum Projektverzeichnis und verwenden Sie den folgenden Befehl:
