
Exploit de divulgación de PII no autenticado en WordPress HTMega (CVE-2026-4106)
Un exploit de Prueba de Concepto (PoC) robusto y multiproceso para CVE-2026-4106, dirigido al plugin HT Mega - Absolute Addons for Elementor para WordPress (versiones < 3.0.7).
El plugin HT Mega registra varios hooks wp_ajax_nopriv_ (por ejemplo, wcsales_purchased_products, htmega_user_list_ajax) para obtener contenido dinámico para sus widgets. Sin embargo, no implementa comprobaciones adecuadas de autorización (current_user_can) ni de autenticación (check_ajax_referer).
Esto permite que atacantes remotos no autenticados envíen solicitudes AJAX manipuladas y extraigan Información de Identificación Personal (PII) altamente sensible directamente de la base de datos de WordPress, incluyendo:
X-Forwarded-For) y rotación aleatoria de User-Agent para evadir cortafuegos de aplicaciones web estándar.exploited_PII.json legible por máquina y un exploited_summary.txt limpio y apto para grep.TLSV1_ALERT_INTERNAL_ERROR).Clona el repositorio e instala las dependencias requeridas:
git clone https://github.com/ef3tr/CVE-2026-4106.git
cd CVE-2026-4106
pip install -r requirements.txt
Puedes ejecutar el exploit en dos modos: Objetivo Único o Escaneo Masivo.
python exploit.py
[+] Target: https://example.com | Action: wcsales_purchased_products | Date: 2026-04-11 08:30:15
-> Buyer: John Doe | Location: Berlin/Deutschland | Item: Premium Package | Price: €375 | URL: https://example.com/product/premium/
-> Buyer: Jane Smith | Location: London/UK | Item: Basic Package | Price: €150 | URL: https://example.com/product/basic/
Esta herramienta se proporciona únicamente con fines educativos y de investigación ética en seguridad. El autor no es responsable de ningún uso indebido o daño causado por este programa. Utilice este software únicamente en sistemas que le pertenezcan o para los que tenga permiso explícito de prueba.