
Detector pasivo seguro para identificar versiones del panel WPMU DEV afectadas por CVE-2026-76581.
Un detector Python seguro y pasivo para identificar instalaciones de WordPress que ejecutan una versión de WPMU DEV Dashboard afectada por CVE-2026-76581.
El detector no explota la omisión de autenticación, no solicita ni reproduce valores HMAC, ni crea una sesión de administrador.

La captura de pantalla es una demostración saneada con fines educativos. No contiene ningún objetivo real, payload, token de autenticación ni credencial.
| Campo | Información |
|---|
| CVE | CVE-2026-76581 |
| Producto | WPMU DEV Dashboard |
| Slug del plugin | wpmudev-updates |
| Vulnerabilidad | Omisión de autenticación |
| CVSS | 9.8 - Crítico |
| Versiones afectadas | 5.0.1 y anteriores |
| Versión parcheada | 5.0.2 |
La falla es causada por una construcción inconsistente del mensaje HMAC en el flujo de Hub SSO. La explotación exitosa también requiere un sitio WPMU DEV conectado con Hub SSO habilitado. Este proyecto deliberadamente no ejercita ese flujo de autenticación.
Verificar localhost usando metadatos públicos:
python CVE-2026-76581-detector.py http://localhost
Para obtener el resultado más fiable, lee directamente el encabezado del plugin instalado.
XAMPP en Windows:
python CVE-2026-76581-detector.py http://localhost --wordpress-path "C:\xampp\htdocs\wordpress"
WAMP en Windows:
python CVE-2026-76581-detector.py http://localhost --wordpress-path "C:\wamp64\www\wordpress"
Linux:
python3 CVE-2026-76581-detector.py http://localhost --wordpress-path /var/www/html/wordpress
Verificación remota pasiva autorizada:
python3 CVE-2026-76581-detector.py https://authorized-site.example
Salida JSON:
python3 CVE-2026-76581-detector.py http://localhost --json
Se identificó positivamente WPMU DEV Dashboard 5.0.1 o anterior. La versión instalada está dentro del rango afectado. Esto no afirma que Hub SSO esté habilitado ni que se haya demostrado la toma de control de la cuenta.
La versión del plugin detectada es 5.0.2 o posterior.
No se dispuso de evidencia fiable de la versión. Esto puede ocurrir cuando los metadatos públicos están bloqueados, el sitio es inaccesible o el plugin utiliza un diseño no estándar. Un resultado no concluyente no demuestra que el sitio sea seguro. Usa --wordpress-path cuando haya acceso al sistema de archivos local.
Si se detecta una versión afectada:
| Código | Significado |
|---|---|
0 | Parcheado, no concluyente o plugin no encontrado |
1 | Versión vulnerable del plugin detectada |
2 | Objetivo no válido o uso incorrecto del comando |
Este proyecto está destinado a pruebas de seguridad defensivas, evaluaciones autorizadas, investigación en laboratorio local, verificación de parches y educación. No evalúes sistemas sin autorización explícita.
Sandeep Vishwakarma
Consultor de Seguridad de la Información y Cazador de Bugs
Este proyecto se proporciona estrictamente para pruebas autorizadas e investigación defensiva. El autor no es responsable del mal uso o daños resultantes de este proyecto.