
Un pequeño probador en Bash para CVE-2026-23550. Solicita el endpoint de inicio de sesión del conector modular de WordPress afectado, verifica si se emite una cookie wordpress_logged_in_ e intenta confirmar el acceso al panel de administración.
Advertencia: Utilice esta herramienta únicamente contra sistemas que posea o para los que tenga autorización explícita de prueba. Las pruebas de seguridad no autorizadas pueden ser ilegales y perturbadoras.
curlgrepmktempHaga ejecutable el script:
chmod +x cve-2026-23550-poc.sh
Escanee el objetivo local predeterminado (http://localhost:8080):
./cve-2026-23550-poc.sh
Escanee un objetivo usando la opción o la forma posicional compatible con versiones anteriores:
./cve-2026-23550-poc.sh --target https://example.com
./cve-2026-23550-poc.sh https://example.com
Escanee una lista de objetivos:
./cve-2026-23550-poc.sh --list targets.txt
La lista debe contener una URL base completa por línea. Las líneas en blanco y los comentarios que comiencen con # se ignoran:
# Authorized test systems
http://localhost:8080
https://staging.example.com
También se admiten opciones cortas:
./cve-2026-23550-poc.sh -t https://example.com
./cve-2026-23550-poc.sh -l targets.txt
Ejecute ./cve-2026-23550-poc.sh --help para obtener la referencia completa de comandos.
VULNERABLE - admin cookie issued significa que el endpoint devolvió una cookie de inicio de sesión de WordPress.Admin dashboard access confirmed significa que la cookie también permitió al script recuperar una página que contiene el marcador del panel.No admin cookie significa que no se encontró la cookie de inicio de sesión esperada; esto por sí solo no demuestra que el objetivo esté completamente parcheado.Las solicitudes de red utilizan un tiempo de espera de conexión de 5 segundos y un tiempo de espera total de 15 segundos. Se siguen las redirecciones (por ejemplo, http → https o la normalización de la barra final) para que la solicitud llegue al endpoint real, y se capturan las cookies emitidas. Los almacenes de cookies se guardan en archivos temporales y se eliminan después de cada objetivo.