Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-11551-PoC — Proof-of-Concept-Exploit für CVE-2026-11551, eine nicht authentifizierte Privilegieneskalations-Sicherheitslücke im Branda White Label Plugin für WordPress, die eine Kontoübernahme durch doppeltes Passwort-Hashing ermöglicht. | Kitploit
Tools/GitHubGitHub/ubaydev/cve-2026-11551-poc
Privilege EscalationSchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsAuthentifizierung
GitHububaydev/cve-2026-11551-poc

CVE-2026-11551-PoC

Proof-of-Concept-Exploit für CVE-2026-11551, eine nicht authentifizierte Privilegieneskalations-Sicherheitslücke im Branda White Label Plugin für WordPress, die eine Kontoübernahme durch doppeltes Passwort-Hashing ermöglicht.

1vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2026-11551 - Nicht authentifiziertes Privileg in White Label & Branding, Free Login Page Customizer

White Label & Branding, Free Login Page Customizer <= 3.4.29 - Nicht authentifizierte Privilegienausweitung durch Account-Übernahme

Vollständiger Ablauf WordPress Core → Branda Filter:

root@kitploit:~
wp_update_user( $userdata )
    │
    ├── wp_hash_password( $userdata['user_pass'] )   ← Line 2709: SUDAH DI-HASH
    │
    └── wp_insert_user( $userdata )
            │
            ├── $user_pass = $userdata['user_pass']  ← Line 2228: HASHED
            │
            ├── $data = compact('user_pass', ...)    ← Line 2469: HASHED
            │
            ├── apply_filters('wp_pre_inserter_id)
            │       │
            │       └── Branda: pre_insert_u
            │               │
            │               ├── query wp_sig['user_login']
            │               ├── if meta['pas
            │               │   $data['user_ta['password'])
            │               │                                        ↑
            │                           ┌───
            │                           │
            │                           ↓
            │               DOUBLE HASH: wp_d($raw))
            │
            └── $wpdb->update( $wpdb->users, $data, ... )  ← Line 2515: DOUBLE HASH TERSIMPAN

Anfälliger Code (inc/modules/login-screen/signup-password.php:230-251)

root@kitploit:~
/**
 * BRANDA - signup-password.php
 * Filter: wp_pre_insert_user_data
 */
public function pre_insert_user_data( $data,
    // ❌ TIDAK ADA CEK: if ($update) return
    // ❌ Filter ini JALAN untuk INSERT DAN

    if ( is_multisite() ) {
        global $wpdb;

        // ❌ $data['user_login'] dari POST n edit user
        $query = $wpdb->prepare(
            "SELECT meta FROM {$wpdb->signup
            $data['user_login']  // ← bisa diubah attacker
        );
        $result = $wpdb->get_var( $query );
        $meta   = maybe_unserialize( $result

        if ( is_array( $meta ) && isset( $me
            // ❌ DOUBLE HASH: WordPress SUDAH hash sebelum filter ini jalan
            // $meta['password'] = "mysecret
            // wp_hash_password("mysecretpasama dari WP core)
            // wp_hash_password("$P$Bxyz..."dari Branda)
            $data['user_pass'] = wp_hash_pas

            unset( $meta['password'] );
            $wpdb->update(
                $wpdb->signups,
                array( 'meta' => maybe_seria
                array( 'user_login' => $data
            );
        }
        return $data;
    }
    // ...
}

WordPress Core Code, der die Schwachstelle verursacht:

  1. wp_update_user() — Line 2706-2709
root@kitploit:~
// wp-includes/user.php:2706
if ( ! empty( $userdata['user_pass'] ) && $u_user_data->user_pass ) {
    $plaintext_pass        = $userdata['user
    $userdata['user_pass'] = wp_hash_passwor // ← HASH #1
}
  1. wp_insert_user() — Line 2228
root@kitploit:~
// wp-includes/user.php:2228 (UPDATE path)
$user_pass = ! empty( $userdata['user_pass'] $old_user_data->user_pass;
// $user_pass sekarang = "$P$Bxyz...SUDAH HASH"
  1. wp_insert_user() — Line 2505
root@kitploit:~
// wp-includes/user.php:2505
$data = apply_filters( 'wp_pre_insert_user_dd, $userdata );
// Branda filter jalan, $data['user_pass'] SUDAH HASH dari line 2228

Angriffsszenario: Account-Übernahme via Admin

Einrichtung

  1. Multisite WordPress mit Branda Signup
  2. Ausstehende Signup in wp_signups:
root@kitploit:~
   ┌─────────────┬──────────────────────────┐
   │ Benutzeranmeldung │ Meta (serialisiert) │
   ├─────────────┼──────────────────────────│
   │ victim_user  │ a:1:{s:8:"password";s:10:"H4cker123!"}│
   └─────────────┴──────────────────────────┴
  1. Ziel: Benutzer "admin_user" (ID=2) mit Rolle Administrator

Ausnutzungsablauf

SCHRITT 1: Angreifer meldet sich am WP-Admin an (via Web oder CSRF-Exploit, um Admin-Aktion auszulösen)

SCHRITT 2: Angreifer öffnet /wp-admin/user-edit.php (bearbeitet admin_user)

SCHRITT 3: Angreifer ändert user_login von admin_user zu "victim_user"

root@kitploit:~
        ┌────────────────────────────────────────────┐
        │ Feld: username                            │
        │ Wert: victim_user  ← GEÄNDERT               │
        └────────────────────────────────────────────┴

SCHRITT 4: Formular wird abgeschickt → wp_update_user() wird aufgerufen

SCHRITT 5: WordPress Core Ablauf:

root@kitploit:~
        wp_update_user({ID: 2, user_login: "victim_user", ...})
            │
            ├── user_pass = wp_hash_password(old_password)  ← HASH #1
            │
            └── wp_insert_user({ID: 2, user_login: "victim_user", user_pass: "$P$Bhash1"})
                    │
                    └── apply_filters('wp_pre_insert_user_data', $data, true, 2)
                            │
                            └── Branda: pre_insert_user_data()
                                    │
                                    ├── $data['user_login'] = "victim_user"
                                    │
                                    ├── SELECT meta FROM wp_signups WHERE user_login = "victim_user"
                                    │   → meta = 'a:1:{s:8:"password";s:10:"H4cker123!"}'
                                    │
                                    ├── $meta['password'] = "H4cker123!"
                                    │
                                    └── $datword("H4cker123!")
                                             ← HASH #2 (DOPPELT!)

SCHRITT 6: wp_users Tabelle aktualisiert:

root@kitploit:~
    ┌────┬────────────────────┬──────────────────────────────────┐
    │ ID │ Benutzeranmeldung    │ Benutzerpasswort                  │
    ├────┼────────────────────┼──────────────────────────────────┤
    │ 2  │ victim_user       │ $P$Bhash2  ← DOPPELTER HASH!      │
    └────┴────────────────────┴──────────────────────────────────┴

SCHRITT 7: Admin_user jetzt:

root@kitploit:~
    - Benutzername: victim_user
    - Passwort: H4cker123! aber 2x GEHASHT
    - Login fehlgeschlagen! → Account-Sperre

SCHRITT 8: In der Zwischenzeit kann der Angreifer:

root@kitploit:~
    - Mit den Signup-Anmeldedaten einloggen, falls Meta noch nicht bereinigt wurde
    - Oder erneut mit demselben user_login anmelden

Referenzen:

  • https://plugins.trac.wordpress.org/browser/branda-white-labeling/trunk/inc/modules/login-screen/signup-password.php?rev=3429115#L232
  • https://plugins.trac.wordpress.org/browser/branda-white-labeling/tags/3.4.29/inc/modules/login-screen/signup-password.php#L232
  • https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/branda-white-labeling/branda-white-label-branding-free-login-page-customizer-3429-unauthenticated-privilege-escalation-via-account-takeover
Tool herunterladen