
Bash-Exploit für CVE-2026-23550, der über eine manipulierte REST-API-Anfrage an den Endpunkt /api/modular-connector/login von Modular Connector eine nicht authentifizierte WordPress-Admin-Anmeldung auslöst.
Nicht authentifizierter WordPress-Admin-Login über den Parameter origin=mo
Modular-Connector-Plugin ≤ 2.5.1
Das Modular Connector-Plugin für WordPress (Versionen ≤ 2.5.1) enthält eine kritische Schwachstelle zur Umgehung der Authentifizierung. Ein nicht authentifizierter Angreifer kann eine manipulierte POST-Anfrage an den REST-API-Endpunkt /api/modular-connector/login mit dem JSON-Parameter senden. Dadurch wird das Plugin veranlasst, ein gültiges WordPress-Admin-Sitzungscookie auszustellen, das vollen administrativen Zugriff auf die Website gewährt.
{"origin":"mo"}CVSS-Score: 9.8 (Kritisch)
CWE: CWE-287 (Fehlerhafte Authentifizierung)
Angriffsvektor: Netzwerk | Komplexität: Niedrig | Berechtigungen: Keine
| Plugin | Betroffene Versionen |
|---|---|
| Modular Connector (by ModularWP) | ≤ 2.5.1 |
Hinweis: Dieser Schwachstelle wurde CVE-2026-23550 zugewiesen. Zum Zeitpunkt der Offenlegung wurde noch kein offizieller Patch veröffentlicht.
chmod +x CVE-2026-23550.sh
./exploit.sh http://target.com