Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
By-Poloss..-..CVE-2026-15038-POC — PoC-Exploit für CVE-2026-15038 im InfiniteWP-Client-WordPress-Plugin: umgeht die Authentifizierung bei Multisite, bindet den RSA-Schlüssel des Angreifers ein, eskaliert zur Übernahme des Admin-Kontos und führt Remote-Befehle über WP-CLI aus. | Kitploit
Tools/GitHubGitHub/polosss/by-poloss..-..cve-2026-15038-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsAuthentifizierung
GitHubpolosss/by-poloss..-..cve-2026-15038-poc

By-Poloss..-..CVE-2026-15038-POC

PoC-Exploit für CVE-2026-15038 im InfiniteWP-Client-WordPress-Plugin: umgeht die Authentifizierung bei Multisite, bindet den RSA-Schlüssel des Angreifers ein, eskaliert zur Übernahme des Admin-Kontos und führt Remote-Befehle über WP-CLI aus.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 12 TagenNoch nicht geprüft

🚨 CVE-2026-15038 — InfiniteWP Client Admin-Übernahme

Unauthentifizierte Übernahme von Admin-Konten in WordPress Multisite

CVE CVSS CWE WPScan


📋 Übersicht

Das InfiniteWP Client-Plugin für WordPress (< 1.13.6) enthält eine kritische Schwachstelle zur Umgehung der Authentifizierung, die Multisite-Installationen betrifft.

Ein nicht authentifizierter Angreifer kann:

  • 🔓 Sämtliche Authentifizierungsprüfungen umgehen
  • 🔑 Eigene kryptografische Schlüssel binden
  • 👑 Admin-Sitzungen übernehmen
  • 💻 Remote Code Execution (RCE) erreichen
  • 🌐 Das gesamte WordPress-Netzwerk kompromittieren

🔍 Root-Cause-Analyse

🐛 Bug #1: Abweichender Verbindungsstatus

root@kitploit:~
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id') 
    && !$iwp_mmb_core->get_option('iwp_client_public_key'))
  • Leser: Verwendet get_site_option() → liest aus der Netzwerkebene (wp_sitemeta)
  • Schreiber: Verwendet update_blog_option() → schreibt in die Optionen des jeweiligen Blogs (wp_X_options)

💥 Ergebnis: Bei Multisite gibt die Schutzabfrage immer false zurück — eine erneute Kopplung ist daher immer möglich.

🐛 Bug #2: Umgehung des Aktivierungsschlüssels

root@kitploit:~
if(trim($activation_key) != get_option('iwp_client_activate_key')){
  • Nach der Aktivierung wird der Schlüssel gelöscht → get_option() gibt false zurück
  • Der Angreifer sendet keinen activation_key → trim(null) → ''
  • PHP-Vergleich mit loser Typisierung: '' != false → false → Die Prüfung wird bestanden 🎯

🐛 Bug #3: Vom Angreifer kontrolliertes Schlüsselpaar

  • Der Angreifer erzeugt sein eigenes RSA-Schlüsselpaar
  • Signiert Anfragen selbst → openssl_verify() wird erfolgreich
  • Das Plugin bindet den Schlüssel des Angreifers an ALLE Blogs im Netzwerk

🚀 Angriffskette

root@kitploit:~
graph LR
    A[Send POST Request] --> B[Add Site Action]
    B --> C[Guard Bypassed]
    C --> D[Activation Key Check Fails]
    D --> E[Signature Verifies]
    E --> F[Attacker Key Bound]
    F --> G[Full Admin Access]
    G --> H[RCE Achieved]

💻 Installation

root@kitploit:~
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038

# Install dependencies
pip install -r requirements.txt

🎯 Verwendung

Einzelnes Ziel (grundlegende Nutzung)

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site

Massen-Exploitation

root@kitploit:~
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com

Ausführung benutzerdefinierter Befehle

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"

Vollständige Angriffskette

root@kitploit:~
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce

📂 Dateistruktur

FileDescription
exploit.py🐍 Haupt-Exploit-Skript mit Unterstützung für Massen-Exploitation
requirements.txt📦 Python-Abhängigkeiten
README.md📖 Diese Dokumentation

⚠️ Wichtige Hinweise

  • ✅ Funktioniert mit WordPress-Multisite-Installationen
  • ❌ Nicht wirksam bei Single-Site-Installationen
  • 🔒 Behoben in InfiniteWP Client 1.13.6
  • 🔐 Immer auf die neueste Version aktualisieren

🛡️ Gegenmaßnahmen

  1. Sofortmaßnahme: Aktualisieren auf InfiniteWP Client ≥ 1.13.6
  2. Prüfen: Nach verdächtigen Admin-Benutzern suchen
  3. Audit: Aktuelle add_site-Anfragen in den Protokollen überprüfen
  4. Überwachen: Auf ungewöhnliche Plugin-Aktivitäten achten

🔗 Ressourcen

  • NVD-Eintrag
  • WPScan-Sicherheitshinweis

⚖️ Haftungsausschluss

Dieses Tool dient ausschließlich Bildungs- und Sicherheitstestzwecken. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung besitzen. Die Autoren übernehmen keine Haftung für eine missbräuchliche Verwendung.

Tool herunterladen